Who Can See Your Data When You Call an LLM API? A Privacy Walkthrough

Your client, the API gateway, the model provider and the payment chain: what each one sees and keeps. How CallAI avoids storing prompts and never forwards your identity or IP upstream.

English Implementation & Architecture SummaryBase URL: https://api.callaiapi.com/v1

Your client, the API gateway, the model provider and the payment chain: what each one sees and keeps. How CallAI avoids storing prompts and never forwards your identity or IP upstream.

Auth Header: Bearer <YOUR_API_KEY>•Billing: TRON USDT from $1 · Pay-as-you-go•Compatibility: 100% OpenAI SDK Drop-in

"我的 Prompt 会被谁看到?"是企业和开发者接入大模型前最常问的问题。与其笼统地承诺"绝对安全",不如把一次请求经过的每个环节摊开来看:谁能看到什么,谁会留存什么,哪些是你可以控制的。

一、一次请求经过的四个环节

环节能看到什么看不到什么留存情况
你的设备与网络全部内容—取决于你自己的系统
青柠AI 网关请求在内存中流式转发时的内容—(但不写入磁盘或数据库)仅财务元数据:时间、模型、Token 数、金额
模型服务商请求内容(生成回复所必需)你的邮箱、账户 ID、客户端 IP依各服务商自身的数据政策
区块链(USDT 充值)付款地址、金额、时间你的邮箱与调用记录永久公开

二、网关具体做了什么

  • 内容不落盘:账本数据库中没有任何存放 Prompt 或回复文本的字段,调用记录只有模型名、Token 数和扣费金额。
  • 不透传身份:发往模型服务商的请求头只包含平台自己的密钥与内容类型,不附带你的 IP、账户或 API Key。
  • 报错也脱敏:上游返回的错误会去掉服务端内部信息后再返回给你,完整错误只记录在服务器日志中用于排障。
  • API Key 以哈希形式存储:明文只在创建时展示一次,泄露或不再使用时可在控制台直接删除,删除后立即失效。
这些字段会被原样发送

请求体会完整转发给模型服务商,包括 messages、user、metadata 等字段。如果你的程序习惯在 user 字段里填员工邮箱或客户 ID,请改为随机代号。

三、你还能进一步做什么

  • 发送前脱敏:把邮箱、电话、卡号、IP 替换成占位符,收到回复后在本地还原,敏感信息完全不出本机。
  • 按项目拆分 API Key:每个项目或客户一个 Key,项目结束即删除,降低单个 Key 泄露的影响面。
  • 自己保存需要的结果:网关不存储对话意味着平台也无法帮你找回历史内容,重要输出请保存在自己的系统里。