SECURITY ARCHITECTURE

Buddy系列 三层纵深防御 安全体系

从技术隔离、企业管控到合规审计,构建端到端的全方位安全保障。
以沙箱隔离确保操作可控,以统一管控让管理员掌握主动权。

返回首页

三层纵深防御体系

从技术防御、管理管控到合规审计,层层递进,全面守护企业代码与数据安全

技术防御管理管控合规审计,三层防线层层递进,全面守护企业代码与数据安全。
技术防御层
沙箱隔离与权限控制
01
  • Bash 命令沙箱严格隔离
  • 文件系统访问限制
  • 高危命令识别与执行确认
  • 防"沙箱逃逸",保护配置完整性
管理管控层
企业级统一管控
02
  • SSO 单点登录与组织架构同步
  • 成员授权与 Credit 额度控制
  • IP 白名单,限定内网设备登录
  • 精细化工具调用权限(允许 / 询问 / 拒绝)
合规审计层
数据保护与合规
03
  • Skill 安全审计 · 腾讯安全团队联动
  • skill-scanner 本地安全检查
  • 数据本地执行不上传,数据 0 外泄
  • 完善用户 / 隐私协议,符合三法合规
三层纵深防御 + VPC 专享版物理隔离,为企业提供从运行时到数据主权的全链路安全保障

核心安全技术能力

从运行时沙箱到全链路加密,再到 VPC 物理隔离,构建端到端可信底座

Bash 命令沙箱AI 操作与真实系统严格隔离
沙箱化命令仅能访问管理员 / 用户明确允许的"工作空间",无法触及 /etc、/bin、.ssh 等系统关键文件与敏感资料;误操作也只限制在沙箱目录内,不影响内网其他系统。
文件系统隔离防沙箱逃逸配置不可写
HTTPS 全链路加密通信安全与安全网关
所有数据传输采用 HTTPS 全链路加密(TLS 1.2 / 1.3),防窃听、防篡改、防中间人;内置安全通信网关,支持 Gateway Token 认证与连接鉴权,不依赖 frp / ngrok 等第三方穿透。
TLS 1.2 / 1.3Gateway TokenIM Websocket 通道
企业级统一管控管理员掌握主动权
企业管理员可从组织层面制定安全规范:SSO 单点登录、差异化 Credit 额度IP 白名单限定内网设备、像配置防火墙一样为 AI 设定精细工具调用权限。
SSO 登录Credit 额度IP 白名单工具权限
VPC 专享版物理隔离 · 数据主权 · 零泄露
在腾讯云上提供专属、物理隔离的 VPC 环境,后台服务、数据库、向量库均部署在独立 VPC 内,与其他租户物理隔离;企业拥有绝对网络控制权与数据主权,实现代码和数据"零泄露"。
物理级隔离封闭网络私有链接访问绝对控制权

CodeBuddy Security 企业级 AI 代码安全扫描

Xcheck + AI 深度安全扫描的 Hybrid Code Security 方案,代码上线前规避安全风险

以 CodeBuddy 为执行底座的漏洞挖掘闭环
CodeBuddy Security 将腾讯安全云鼎实验室自研 AI 深度审计引擎与静态分析工具 Xcheck 结合,构建漏洞挖掘与验证的闭环产品,助力企业更"敏捷、精准、低成本"发现隐蔽漏洞。
四大核心挑战:AI 让攻防失衡加剧
攻击门槛降低
专业黑客
普通人也可攻击
漏洞集中爆发
零散披露
批量挖掘
漏洞攻击效率提高
数月
数小时
防守成本增加
极少应急
常态化应急研判
实测核心指标
80%+
已知漏洞召回率提升
70%+
真实业务代码实测漏洞准确率提升
13M
平均每仓库 Token 消耗(已减去缓存)
70%+
缓存命中率,有效降低扫描成本
已挖掘多个开源项目漏洞,助力安全性提升
NVIDIAIoTDBFirefoxLangflow LiteLLMTensorFlowReactSuricataDataEase