O
OpenRouter 接入合规审查
作者:鹿Sir法律合规v1
对 OpenRouter(LLM API 网关)集成执行安全与合规审查的框架:API Key 管理、消费限额、PII 脱敏、数据流分级、审计日志、供应商合规评估,并输出面向利益相关方的合规报告。当用户准备审计或安全评估 OpenRouter 接入、需要检查 LLM 网关合规性或出具合规问卷时触发。触发词:OpenRouter 审查、LLM 网关合规、安全评估、合规审计、接入审查。
下载量
367
点赞
89
价格
免费
技能文档
--- name: dicklesworthstone-openrouter-compliance-review title: OpenRouter 接入合规审查 category: 法律合规 description: 对 OpenRouter(LLM API 网关)集成执行安全与合规审查的框架:API Key 管理、消费限额、PII 脱敏、数据流分级、审计日志、供应商合规评估,并输出面向利益相关方的合规报告。当用户准备审计或安全评估 OpenRouter 接入、需要检查 LLM 网关合规性或出具合规问卷时触发。触发词:OpenRouter 审查、LLM 网关合规、安全评估、合规审计、接入审查。 --- # OpenRouter 接入合规审查 对 OpenRouter 集成执行安全与合规审查的结构化框架,覆盖密钥安全、隐私保护、审计日志、运营韧性与上游模型供应商评估,输出可供审计与监管使用的合规证据。 ## 前置条件 - 已有可工作的 OpenRouter 集成 - 合规要求已文档化(内部政策、行业法规、客户合同义务) ## 技能工作流 ### 步骤1:核验前置条件 确认集成真实可用、合规要求清单已就绪;明确审查范围(生产环境、预发环境、涉及的模型与供应商)。 ### 步骤2:安全评估 核查 API Key 存储方式(环境变量/密钥管理服务,禁止硬编码)、密钥格式(`sk-or-` 前缀)、每 Key 消费限额配置与轮换策略。可用自动化脚本辅助,完整评估代码见 [references/security-assessment.md](references/security-assessment.md)。 ### 步骤3:隐私与数据流审查 绘制数据流图(用户输入 → 应用服务 → 网关 → 上游供应商 → 日志);对请求数据做分级(公开/内部/机密/受限),机密级以上只存哈希不存内容、禁止缓存;确认 PII 脱敏在调用前执行、用户同意有记录。数据分级规则与处理矩阵见 [references/vendor-and-dataflow.md](references/vendor-and-dataflow.md)。 ### 步骤4:合规清单核查 按安全、隐私、审计、运营四类检查项逐条核验(SEC/PRI/AUD/OPS 编号,区分关键项与非关键项),关键项不通过即阻断上线。完整清单与核查脚本骨架见 [references/compliance-checklist.md](references/compliance-checklist.md)。 ### 步骤5:上游供应商评估 按模型前缀识别上游供应商,核对其 SOC 2、HIPAA BAA、GDPR 合规状态、数据保留期、训练数据退出政策与加密标准;无公开信息的供应商要求补充尽调。评估模板见 [references/vendor-and-dataflow.md](references/vendor-and-dataflow.md)。 ### 步骤6:出具合规报告 汇总发现,按安全问卷结构(数据处理/访问控制/审计合规)输出报告,标明通过项、缺口与整改计划。 ## 输出 - 完成核查的合规清单(逐项 PASS/FAIL 及证据) - 安全评估结果(密钥存储、限额、格式) - 数据流文档与数据分级矩阵 - 供应商合规评估表 - 面向利益相关方的合规报告 ## 错误处理参考 | 错误 | 处理 | |------|------| | 401 未授权 | 检查 API Key 格式(须以 `sk-or-` 开头) | | 429 限流 | 实现指数退避重试 | | 500 服务端错误 | 退避重试,并查看 OpenRouter 状态页 | | 模型未找到 | 确认模型 ID 带供应商前缀 | ## 资源 - [OpenRouter 文档](https://openrouter.ai/docs) - [OpenRouter 模型列表](https://openrouter.ai/models) - [OpenRouter API 参考](https://openrouter.ai/docs/api-reference) - [OpenRouter 状态页](https://status.openrouter.ai)
使用说明
# OpenRouter 接入合规审查 对 OpenRouter(LLM API 网关)集成执行安全与合规审查:密钥与限额核查、PII 脱敏与数据流分级、审计日志核验、上游供应商合规评估,输出可用于审计的合规报告。 ## 使用 ```text 对我们接入 OpenRouter 的服务做一次合规审查,准备下季度的安全审计 ``` ```text 检查我们的 LLM 网关密钥管理是否合规,有没有消费限额和泄露风险 ``` ## 工作原理 1. 安全评估:核查 API Key 存储方式、格式与消费限额配置(含自动化评估脚本) 2. 隐私审查:绘制数据流图,对请求数据做公开/内部/机密/受限四级分类,机密级只存哈希、禁止缓存 3. 合规核查:按安全/隐私/审计/运营四类检查项逐条核验,关键项不通过即阻断上线 4. 供应商评估:按模型前缀核对上游供应商的 SOC 2、GDPR、数据保留与训练政策 5. 汇总输出安全问卷式合规报告,附缺口与整改计划 references/ 内含检查清单脚本、安全评估代码、数据分级矩阵与供应商评估模板。
支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手