公共数据运营‑可信执行环境 · 数据安全可信流通
公共数据运营‑可信执行环境 —— 数据"不出域",价值"流得动"
以隐私计算为核心技术的数据安全可信流通平台,通过可信执行环境,按照"原始数据不出域,数据可用不可见"的要求提供数据产品安全开发环境。该方案基于 Ottomi 系列核心产品构建,作为公共数据资产运营门户后端安全计算底座,并非硬件芯片 TEE。
整合可信数据空间、多模态 AI 数据中台、Ottomi‑OPS 运维安全网关能力,实现原始数据不出域、可控数据产品输出,支撑公共数据与社会数据融合运营。
五大能力模块
一个体系,五种能力,覆盖数据运营全流程
五大模块以 Ottomi-Nexus 3.0 为核心载体、与 Ottomi-Ops 3.0 智能运维平台双产品协同——Nexus 负责数据治理与开发侧能力,Ops 负责运维安全侧能力。统一身份、统一权限、统一策略、统一审计,避免多系统拼凑带来的安全缝隙与管理碎片。
可信执行环境
数据产品安全开发环境:多方式数据集接入、自定义审核模型、合约管理、双沙盒开发,原始数据不出域。
数据脱敏系统
内置敏感标签识别,脱敏与水印溯源一体,所有敏感数据全部在内存中处理,全程不落地。
API风险监测系统
流量解析还原 + 敏感数据识别打标,自动识别梳理API与业务系统用户,内置脆弱性风险策略。
数据库安全网关系统
多维度身份识别与访问控制,SQL审计与高危操作实时阻断,保障数据安全访问的合规性。
数据产品交付网关
数据产品登记与安全控制,加密传输交付,按调用量、数据量、使用时长多维度计量计费。
Ottomi-Nexus 3.0 × Ottomi-Ops 3.0
双产品承载一体化可信执行环境:Nexus 负责数据治理与开发,Ops 3.0 负责全栈监控、数据库防火墙与备份容灾。支持信创政务云环境。
业务闭环
"数据汇聚—数据脱敏—安全开发—数据交付—计量计费"全流程贯通
五大模块环环相扣,公共数据从接入到交付全程受控、全程留痕,支撑公共数据授权运营的业务闭环。
能力亮点
为什么选择奥腾可信执行环境
双沙盒:假数据开发,真数据生产
- 开发沙盒(dev)以样本数据驱动开发,零原始数据暴露
- 生产沙盒(prod)以真实数据运行,开发成员不可浏览、仅可执行模型
- 开发成果一键发布,全程无感切换
合约管理:申请—认证—授权—交付闭环
- 合约申请、认证、数据集使用授权全流程在线流转
- 字段级授权:限定数据范围、时间范围、用途、次数
- 授权到期自动回收,异常使用即时冻结
与 Ottomi-TrustForge 可信数据空间联动
可信执行环境管"场内生数据的受控开发",可信数据空间管"跨域数据的可信流通"——两者同属数据安全可信流通体系: 可信执行环境开发完成的数据产品,可通过 Ottomi-TrustForge 可信数据空间 的三种连接器向外域安全交付,实现"开发在场内、流通跨场域"的一体化能力。
能力模块 · 可信执行环境
可信执行环境 —— 数据产品安全开发环境
以隐私计算为核心技术的数据安全可信流通平台,通过隐私计算中的可信执行环境,按照"原始数据不出域,数据可用不可见"的要求提供数据产品安全开发环境。该方案基于 Ottomi 系列核心产品构建,作为公共数据资产运营门户后端安全计算底座,并非硬件芯片 TEE。
本模块由 Ottomi-Nexus 3.0 多模态AI数据中台核心承载,与数据脱敏系统、API风险监测系统、数据库安全网关系统、数据产品交付网关同平台原生集成,并整合可信数据空间与 Ottomi-Ops 3.0 运维安全网关能力,统一身份、统一权限、统一审计。
多种数据集上传方式
功能说明
支持多种数据集上传方式包括但不限于:文件数据集、数据源上传、API接口导入。数据源类型包括关系型数据库、文本文件、接口数据等。
文件数据集
CSV、文本等文件直接上传为数据集,即传即用。
数据源上传
连接关系型数据库等数据源直接上传,100+异构数据源统一管理。
API接口导入
通过API接口在线导入接口数据,实时同步、增量更新。
数据源类型覆盖关系型数据库、文本文件、接口数据等,支持 CDC 实时、全量、增量、差异四种更新方式。
【产品界面截图位】此处放置"数据集上传方式选择"界面截图
功能清单
十大功能,覆盖数据产品开发全流程
1. 操作数据统计与待审批
支持展示对当前用户的操作数据进行统计分析的数据和待审批数据信息等,支持分角色定制看板。
2. 统一数据展示
支持统一数据展示,包含当前平台所有通过管理员审批的数据信息,对当前登录用户可见的数据集,可以通过数据集名称、数据集类型等进行查询。
3. 数据集更新
支持数据集更新,提供 CDC 实时、全量、增量、差异四种更新方式。
5. 自定义审核模型
支持自定义审核模型,低代码拖拽表单设计器,支持顺序审批、会签、或签。
6. 开发环境自动创建
支持自动依据合约调试页面的表单信息创建开发环境,一键创建零人工配置。
7. 数据集使用授权
合约认证通过后,数据提供方进行数据集使用授权,支持字段级授权与到期自动回收。
8. 合约结果获取多种方式
在线计算合约结果获取有多种方式,包括但不限于API接口导出、结果推送等。
9. 平台生成公私钥对
支持平台生成公私钥对,统一密钥管理,支持密钥轮换与安全存储。
10. 环境内数据产品开发
支持在此环境内进行数据产品的开发,包括但不限于:数据源管理(Hive、MySQL等),数据模型开发(SQL、Python等),工作流,数据结果支持API接口、数据集等。
双沙盒:假数据开发,真数据生产
开发沙盒(dev)以样本数据驱动开发、零原始数据暴露;生产沙盒(prod)以真实数据运行,开发成员在 prod 不可浏览数据、仅可执行模型,高权限人员方可浏览真实数据。开发成果一键发布,全程无感切换。
配套样本引擎提供 5 种样本生成策略与 9 种隐私保护算法,让开发"全程用假数据、上线即接真数据",从源头保障"原始数据不出域,数据可用不可见"。
能力模块 · 数据脱敏系统
数据脱敏系统 —— 敏感数据不落地
使用脱敏与水印溯源算法对敏感数据进行去标识化、匿名化处理,所有敏感数据全部在内存中处理,可保证整个环节敏感数据不落地,支持市场常见数据库。
本模块由 Ottomi-Nexus 3.0 内置脱敏引擎与样本引擎原生承载,与可信执行环境统一权限、统一策略、统一审计,支撑开发测试、数据共享、接口调用、可信计算和产品交付等业务场景。
原始数据
姓名 赵万亿元 手机号 29000009999 身份证 310101255001011234 银行卡 9988774512893726413脱敏结果
姓名 赵*元 手机号 290****9999 身份证 310101********1234 银行卡 998877********6413脱敏引擎 · 掩码替换:真实数据 → 掩码结果,可看不可算,用于展示与对外交付;技术:替换 · 掩码 · 截断 · 泛化 · 哈希 · 加密
原始数据
姓名 赵万亿元 手机号 29000009999 身份证 310101255001011234 银行卡 9988774512893726413样本转换结果
姓名 赵二十贯 手机号 29888882341 身份证 620303255007224152 银行卡 9988773452719462815样本引擎 · 仿真生成:真实数据 → 仿真样本,可算不对号(格式保持、统计可用、数据本身不存在),用于双沙盒开发与模型训练;技术:5种生成策略 · 9种隐私算法 · FPE格式保持加密 · 差分隐私
脱敏保"展示安全",样本保"开发可用"——两者结合,实现"假数据开发、真数据生产"。
功能清单
脱敏、水印、对比,全流程能力
2. 敏感数据发现任务
支持对于数据文件进行敏感数据发现任务的创建,覆盖 doc、docx、xls、xlsx、ppt、pdf、json 等文件类型,扫描件经 OCR 提取文字后识别。
3. 任务实例化与可视化监控
数据脱敏任务运行以实例方式进行管理,并提供可视化监控,监控信息包括:任务状态、开始运行时间、耗时、详细运行日志等操作。
4. 脱敏颗粒度设置
支持脱敏颗粒度的设置,比如标记数据不脱敏,支持全脱敏、半脱敏、不脱敏、按规则脱敏的字段级组合配置。
5. 脱敏+水印一体任务
支持在同一个任务中先进行数据脱敏处理,再进行水印处理,以同时满足脱敏和水印要求,并大幅减少处理耗时。
6. 多种水印算法
支持多种水印算法对于数据打上水印信息,并提供对应的可视化配置页面。
7. 数据对比能力
提供单独的数据对比能力以对比生产数据和测试数据或脱敏前和脱敏后的数据内容差异。
静态脱敏规则
支持替换、掩码、截断、泛化、随机扰动、哈希、加密、置空、分段、日期偏移等规则,支持库、表、字段、文件等对象的静态脱敏。
能力增补
不止于脱敏:样本引擎与动态脱敏
样本引擎:假数据开发,真数据生产
- 5 种样本生成策略 + 9 种隐私保护算法
- FPE 格式保持加密 + 差分隐私,数学层面的隐私保障
- 开发沙盒全程使用样本数据,原始数据零暴露
UAL 访问等级联动动态脱敏
- 同一数据字段按访问主体身份差异化呈现
- 个人信息(姓名/手机号/身份证)对全角色强制脱敏
- 动态脱敏策略实时生效、到期失效、授权撤销
能力模块 · API风险监测系统
API风险监测系统 —— 让每一次接口调用都在监测之中
实现对核心机密数据的保护和管理的专业型数据安全产品,以流量解析还原和敏感数据识别打标为基础,帮助自动识别梳理API以及业务系统用户。
本模块由 Ottomi-Nexus 3.0 API网关 + 安全监测模块原生承载,与数据产品交付网关统一部署,覆盖公共数据服务接口、数据产品接口、管理接口及第三方接入接口。
功能清单
八大功能,覆盖采集、识别、监测、处置全链路
1. 混合模式流量采集
支持以Agent和镜像流量混合模式采集流量,可按网络环境灵活配置;并在此基础上提供网关原生采集方式——流量经过即解析,采集零延迟、零部署,无采集盲区。
2. 应用清单自动识别
自动识别流量中的应用系统,并对同应用进行合并,形成应用清单,支持API所属系统、关联数据资产、责任主体、调用方、开放范围和安全等级管理。
3. 自定义API打标策略
支持自定义API打标策略,可配置到请求方式、请求URL、请求头、请求体、响应码等,支持多种维度进行组合配置。
4. 策略自动划分API
支持根据策略自动识别划分其他API,支持可视化多指标组合配置划分规则,标签策略自动分类。
5. 文件敏感数据标签识别
自动识别文件中包含的敏感数据标签。支持识别文件类型包括:doc、pdf、docx、xls、xlsx、ppt、json等;扫描件经OCR提取文字后识别,识别结果与数据分类分级联动。
6. 内置脆弱性风险策略
内置多种脆弱性风险策略,覆盖SQL注入、XSS、越权访问等,并由 Ottomi-Ops 3.0 补充数据库层检测能力。
7. 行为风险配置
支持以IP、账号、IP+API、账号+API、数据维度进行行为风险配置。支持通过多种指标组合自定义配置新增风险策略,支持匹配监测规则,支持自定义风险评分模型。
8. 多维度统计分析报表
支持多维度统计分析报表数据,可按使用方、API、时段、异常类型自动生成,并增补接口运营活跃度量化统计。
监测处置闭环
风险识别:高频调用、批量爬取、越权访问、重放攻击
监测的价值在于处置——异常行为自动联动脱敏、网关、合约执行冻结、限流、阻断,形成"监测—告警—处置—审计"完整闭环。
能力增补
API访问行为血缘与运营活跃度
API访问行为血缘
从API调用追溯到调用主体、调用时间、使用合约、数据资产、数据处理任务、输出结果及数据产品,形成完整访问行为血缘,支撑授权运营监管溯源。
运营活跃度量化统计
调用次数、调用主体数、活跃接口数、调用成功率、响应时延等指标统计,识别闲置接口、低活跃接口、高风险接口和高价值接口,为计量计费提供数据来源。
能力模块 · 数据库安全网关系统
数据库安全网关系统 —— 对每一次数据访问实时放行或阻断
通过IP、客户端主机名和数据库账号等多个维度对用户身份进行识别,对进出核心数据服务的访问流量进行访问控制,根据预设的规则有效地识别各种可疑、违规的访问行为,实时放行或者阻断对应的SQL请求与会话,有效地保障数据安全访问的合规性。
本模块能力由 Ottomi-Ops 3.0 智能运维平台 与 Ottomi-Nexus 3.0 多模态AI数据中台双产品协同实现:Ops 3.0 承担运维安全职责,Nexus 3.0 承担数据治理职责,整体处置链路为"身份识别→访问控制→行为检测→实时阻断"。
功能清单
七大功能,全面守护数据库访问安全
1. 敏感信息扫描发现
支持扫描发现多种敏感信息,包括身份证、银行卡、手机号、护照号、车牌号、MAC地址、日期、时间、港澳台通行证、邮箱等,同时支持自定义敏感数据扫描规则。
2. 内置特征策略
数据库安全网关内置的特征策略包含缓冲区溢出、SQL注入、提权等常见攻击特征,内置多种数据库安全规则,支持自定义安全规则。
3. 多种数据来源筛选管控
支持多种数据来源筛选管控,每个数据源独立执行SQL审计、会话分析、风险识别与规则匹配,可从源头禁用指定类型数据库。
4. 访问频次监控
支持基于一定时间范围内基于同一会话、同一客户端IP、同一数据库账号、同一客户端工具等维度对数据库访问频次进行监控,超阈值自动告警并联动阻断。
5. 自定义防护规则
自定义规则支持根据账号、数据库名、客户端工具、操作系统用户名、客户端IP、操作类型、SQL关键字等制定防护策略,每个维度支持精确等于、包含、正则匹配三种匹配方式。
6. 风险告警查询
支持风险告警查询,且查询条件支持常见的账号、数据库名、客户端工具、操作系统用户名等字段,结果按高危/警告/正常分级统计高亮,高危会话可直接终止。
7. 分组管理
支持分组管理,安全规则按"敏感数据扫描/攻击特征/访问频次/防护策略"四大策略组归类管理,各组独立配置、独立生效。
双产品协同
Ottomi-Ops 3.0 承担数据库防火墙、访问频次检测、安全运营驾驶舱;Ottomi-Nexus 3.0 承担敏感数据扫描、分类分级、权限管控与动态脱敏。两产品能力并集完整覆盖网关全部要求。
内置规则明细
10类敏感数据规则 · 7类攻击特征库
内置敏感数据类型(10类)
个人敏感信息类命中判高危、可终止会话;日期、时间类命中判警告、仅提示。内置规则可切换启用、可调整风险等级,支持自定义扫描规则(自由编写检测正则)。
内置攻击特征(7类)
运行中的SQL命中攻击特征后,会话进入高危操作实时阻断;另内置无WHERE批量删除/更新、全表扫描、GRANT ALL、DROP/TRUNCATE等高危操作规则,实时识别高危SQL会话并支持一键阻断(Kill)。
命中个人敏感信息、攻击特征、超频访问、防护策略等高危规则 → 进入实时阻断,支持终止会话
命中日期、时间等弱敏感规则 → 可见提示,不可终止
未命中任何规则 → 正常放行
典型应用场景
四个场景,看网关如何守住数据安全底线
敏感数据防泄漏
业务人员执行含身份证号、银行卡号、手机号的查询时,会话自动标记高危并可终止,防止敏感数据批量外泄。
SQL注入防护
攻击者构造联合查询注入语句时,命中SQL注入攻击特征,会话被实时阻断。
暴力访问管控
同一客户端IP在时间窗口内高频访问时,触发访问频次规则,自动提示/阻断。
越权操作防护
非授权账号对生产库执行DELETE、DROP等操作时,命中防护策略规则,实时告警并可终止。
能力模块 · 数据产品交付网关
数据产品交付网关 —— 数据产品受控交付的最后一公里
支持在应用场景接入后,针对与场景申请的数据产品实现登记和安全控制。数据产品交付网关是公共数据运营中数据产品的最终受控出口,负责将可信执行环境生成的数据产品,按已授权范围安全交付给合法使用方。
本模块由 Ottomi-Nexus 3.0 共享服务中心承载,支持双节点并行部署、互为热备,任一节点故障时流量自动切换,交付能力不中断。
计量规则模块
功能说明
计量规则模块支持按调用量、数据量、使用时长等多种维度灵活配置计量方式。
按调用量计量
按 API 调用次数计量,支撑高频接口的精细化计费。
按数据量计量
按交付数据量计量,适配数据集、文件类数据产品。
按使用时长计量
按使用时长计量,适配模型服务、在线计算类数据产品。
计量维度支持灵活组合配置,并可设置阶梯计费规则;计量数据与 API 调用记录联动,为公共数据授权运营的计量计费提供准确依据。
【产品界面截图位】此处放置"计量规则配置"界面截图(维度:调用量/数据量/使用时长)
功能清单
安全控制、加密交付、计量限流
1. 统一的API安全控制与服务管理
提供统一的API安全控制与服务管理能力,三层防护:账号认证 + 访问白名单 + SQL注入拦截。
2. 数据集加解密与加密传输
支持数据集加解密,可对交付的数据文件进行加密传输,TLS 1.3 传输加密 + 文件加密交付双保障。
4. 异常流量监测和限流
支持对异常流量的监测和限流,实时 QPS 监控 + 自动熔断 + 限流策略组合防护。
能力增补
交付不只"送达",更要"可控可追溯"
授权运营闭环管控
- 申请→授权→交付→使用→到期/撤销全流程闭环
- 交付API与授权单号绑死,无授权单的API无法注册
- 授权到期网关自动拒绝调用,授权即交付、到期即回收
交付全流程日志审计
- "谁、何时、交付什么、如何交付、审批依据、结果、计量、安全"八大类审计字段
- 追加写 + 哈希链防篡改,保留期≥1年
- 每一笔交付完整留痕,支撑数据安全监管报送与审计
数据资产上架即交付
- 资产上架时自动生成 API 与数据集两种标准交付形态
- 数据集、标签包、指标服务、API服务、文件、报告和模型服务统一封装为标准数据产品
- 高敏感数据强制仅API交付,杜绝文件裸传
"用进废退"机制
- 连续 90 天零调用的 API 自动预警,给予缓冲期
- 缓冲期满自动下线并回传前台同步下架状态,全流程留痕
- 防止僵尸接口长期占用网关资源,保障平台长期运营健康度