
AI 时代的客户主权
大多数 AI 平台谈论你的数据时,仿佛它只是服务条款里的一行字。我们把它当作架构本身。2026 年,ByteByteGo 的多租户指南直截了当地说明了这一权衡:共享系统更便宜,但"一旦许多客户依赖同一个数据库、同一批服务器和同一批后台任务,他们的命运就被绑在了一起"(ByteByteGo, "A Guide to Multi-Tenancy: Benefits and Challenges", 2026)。我们反其道而行之地构建了 Everythink。主权是我们五项承诺中的第四个价值,而在这套平台上,它是一项功能——不是你拨动的开关,也不是你购买的套餐。
Key Takeaways
- 按网络的租户隔离,而不是共享池:每个组织运行在自己的隔离租户和自己的凭证之下 (Everythink,自 2016 年起在生产中运行)。
- 共享池式多租户把客户的命运绑在一起——一个吵闹的邻居或一次糟糕的部署就能波及所有人 (ByteByteGo, 2026)。
- 自托管工具如今在六个维度上被评估,包括租户隔离和数据恢复 (NocoBase, 2026)。
- 主权被诚实地标注:Whitelabel Network 和自带凭证的 Campaigns 是 Production ✅;wallet 和 community credit 是 Roadmap 🔵。
在 AI 平台上,客户主权意味着什么?
主权意味着平台能够证明你的数据在哪里、谁可以触碰它,而不仅仅是在政策文档里承诺。2026 年,NocoBase 对 20+ 款企业自托管工具的评估在六个维度上衡量控制力——基础设施、访问控制、审计与合规、数据安全与恢复、可维护性以及 AI 就绪度——并把"租户隔离"列为头等的访问控制要求 (NocoBase, "20+ Best Self Hosted Tools for Enterprises with Full Data Control", 2026)。这与我们的处理方式一致。主权不是一个开关,而是被设计进拓扑、凭证和可见性模型的一项属性。
[PERSONAL EXPERIENCE] Everythink 的引擎自 2016 年起就在生产中运行,而我们当时构建的拓扑——network → community → room,每一层都是真实的多边形——正是在拒绝把客户堆在一起的信念下成形的。一个 network 是一个组织在平台上的最外层边界。它内部的一切(社区、房间、成员、消息历史)都属于该 network 的租户。我们不会混合两个 network 的数据来训练一个共享模型,也不会把请求从一个 network 路由进另一个 network 的房间。
这就是"你的数据仍然属于你"这句话背后的机制。它不是我们指望能在法庭上站得住的 DPA 条款;它是 schema 的形状。当买方问他的数据在哪里时,答案是"他的 network 的租户",而不是"集群,和其他所有人一起"。
按网络租户与共享池有什么不同?
按网络租户给每个组织自己的隔离空间,而共享池把所有客户放进同一个数据库,用行级逻辑分隔他们。ByteByteGo 的 2026 年指南直言共享的代价:"一个跑重型报表的客户可能会拖慢身边所有人的服务。一次有缺陷的部署可能同时影响他们所有人……而最严重的风险围绕数据泄露——一个客户被展示了属于另一个客户的数据" (ByteByteGo, "A Guide to Multi-Tenancy: Benefits and Challenges", 2026)。这些不是理论风险——它们是池化模式有据可查的失败方式。
[UNIQUE INSIGHT] 共享池模型为厂商的单客户成本做优化,而不是为客户的隔离做优化。按网络租户朝另一个方向优化:故障的爆炸半径是 network,而不是平台。我们接受这道边界的运营成本,因为当买方问"我的数据安全吗"时,他真正想要的就是这道边界。
具体到 Everythink:
- 每个 network 就是它自己的 tenant。请求从边缘就携带租户上下文;这不是应用层必须记住的东西。
- 社区和房间活在 network 内部。跨 network 访问不是缺失的功能,而是设计选择。
- 一个 network 里的重型任务不会拖住另一个,因为它们不像池化租户那样共享同一个执行上下文。
这就是为什么我们把主权称作功能。隔离是被构建出来的,不是被承诺出来的——而根据我们的 Theorem 3("一项属性只有当其机制被实现并被度量时才被保证"),一项能力只有当其背后的机制既被构建又被积极度量时,才赢得 "Production" 这个词。✅
用自己的凭证发送 Campaigns 如何保护你?
Everythink 上的 Campaigns 通过你自己的 email、SMS 和 push 凭证发送——而不是通过平台控制的共享池账户。NocoBase 在 2026 年对开源 AI Agent 平台的评测中,以"完整数据控制"来评估自托管,并指出凭证、审计日志和字段级权限正是区分"你拥有的工具"和"拥有你的工具"的关键 (NocoBase, "8 Open-Source AI Agent Platforms for Building Internal Tools", 2026)。同样的逻辑适用于出站消息:如果平台的供应商账户发送你的 Campaigns,平台就是你的关系列表和发件人声誉的托管者。
当你自带凭证时:
- 送达率问题可以在你供应商自己的日志里诊断,而不是给我们开一张支持工单。
- 你的发件人声誉属于你的域名,而不是一个会被另一个 network 里的坏行为者毒化的共享池。
- 你的订阅者列表永远不必导出给第三方才能触达——它留在你 network 的租户里,通过你的供应商发送。
这是一项主权决策,在 Everythink 上它是 Production ✅。Campaigns 模块,连同 Social 和 Whitelabel Network,今天以自带凭证模型交付。我们描述的不是 roadmap 条目;机制已经构建并在使用中。
这有一个权衡,我们坦诚说明:自带凭证意味着你要自己开通并支付自己的供应商账户。我们不会假装这是免费的。这是让出站通道仍然属于你的代价。
公开或私有的可见性是平台该强加的决定吗?
不——NocoBase 的 2026 年框架之所以把"租户隔离"当作一项访问控制要求,正是因为可见性应该由运营者来制定的政策,而不是由供应商来制定 (NocoBase, "20+ Best Self Hosted Tools for Enterprises with Full Data Control", 2026)。我们的"我们是谁"页面把这一点写成了书面政策:"你的 network、你的品牌、你的数据。每个 room 的公开或私有可见性,由你决定。" room 是社区内的一个功能区域——某个分部的活动页面、某个合作社的内部账本、某个市政厅的市民求助台。有些 room 注定要成为开放互联网上的公开页面;另一些则面向封闭的会员群体。平台不替你决定哪个是哪个。
这很重要,因为可见性正是主权从抽象落到实处的地方。一个默认把每个 room 都设为公开的平台,已经在替你做了关于你数据的决定。一个默认把每个 room 都设为私有的平台,做了相反的决定。我们两个都不默认——network 的运营者逐个 room 设置可见性,而拓扑强制执行它。
[ORIGINAL DATA] 在平台的三个拓扑层级中,可见性是按 room 的属性,而不是按 network 的属性。这意味着一个单独的 network 可以在同一品牌和同一身份下,运营一个面向公众的社区(某个商会的开放活动)和一个私有社区(其董事会的内部审批),无需第二次安装。是配置,而不是代码,把一个 room 从私有切换为公开。
这里的诚实标签是 Production ✅,针对可见性机制本身。建立在 room 之上的模块各自有自己的状态,我们不会把它们混为一谈:Matchmaking ⚠️ Partial、Marketplace ⚠️ Partial、Calendar ⚠️ Partial。每一个今天都有用,但没完成,我们就这样标注,以免买方从一项 Production 能力推断出一整套已完成的套件。
主权的代价是什么——隔离意味着维护负担吗?
隔离有代价,但"配置优先于代码"让它不会变成维护负担。ByteByteGo 的 2026 年指南指出,共享的替代方案——"每个客户一份独立副本"——"推理起来简单,但维护数百份独立副本的成本随每一个新客户而增长" (ByteByteGo, "A Guide to Multi-Tenancy: Benefits and Challenges", 2026)。当每份副本都是一次独立部署时,这话成立。当每个租户是一个已配置平台内的隔离上下文时,这话不成立。
Everythink 的模型是后一种。平台是一个 codebase;每个 network 是一个租户,而不是一个 fork。在某个 room 里激活一个模块是一个设置,不是一个 sprint。network 的运营者在我们不发布 release、他们不写代码的情况下,就改变了他们世界的形状。我们就是这样让按网络模型保持可负担的:隔离在数据和凭证层,不在部署层。
这也是为什么我们的 roadmap 是公开发布的,而不是藏起来的。Federation between networks 🔵、按 network 的 token wallet 🔵 和 community credit 🔵 都标注为 2026 年、标记为 Roadmap——pre-revenue、未实现,并且在任何东西上线之前,须遵循适用的金融与证券框架(例如 Howey 分析)。我们不会把它们呈现为 Production。对 network 经济层的主权是我们还没挣到权利去主张的承诺,所以我们就先不主张。
我们如何诚实地标注主权栈的其余部分?
把网络层标记为 Production 的同一套诚实系统,也标记其他一切。来自我们 21 篇论文学术系列的 Theorem 3 说,一项属性只有当其机制被实现并被度量时才被保证。我们把这一点应用到本站上的每一条主张,包括本文中的主张。
| 能力 | 状态 | 含义 |
|---|---|---|
| HAI 会话引擎 | ✅ Production | 自 2016 年起在生产中;今天带 room 上下文回答 |
| Whitelabel Network (web + iOS + Android) | ✅ Production | 一个品牌、一个身份、以你名字发布的你的 app |
| Social + Campaigns (自带凭证) | ✅ Production | 可组合的模块、你自己的供应商账户 |
| Matchmaking / Marketplace / Calendar | ⚠️ Partial | 今天有用,未完成——相应标注 |
| Federation between networks | 🔵 Roadmap | 已设计,未构建;2026 |
| Wallet、按 network 的 token、Community Credit | 🔵 Roadmap | Pre-revenue,未实现;须经过 Howey 审查 |
我们从不把一个 Partial 或 Roadmap 项目升格为 Production 以显得已完成。如果买方问 wallet 今天是否存在,答案是不存在。主权包括被告知"已构建了什么"这一真相的权利。
常见问题
按网络租户和共享池有什么区别?
按网络租户给每个组织自己隔离的 tenant 上下文;共享池把所有客户放进同一个数据库,用行级逻辑分隔。ByteByteGo 的 2026 年指南列出池化模型的失败方式:吵闹的邻居、共享的爆炸半径,以及跨租户数据泄露。我们选择按网络租户,使故障的爆炸半径是 network,而不是平台。
我是通过 Everythink 的供应商账户还是自己的账户发送 Campaigns?
你自己的。Campaigns 是 Production ✅,采用自带凭证模型:你自己开通并支付 email、SMS 和 push 供应商账户,平台通过它们发送。你的发件人声誉和订阅者列表仍然属于你。我们不在 network 之间对出站消息做池化。
一个 network 可以同时运行公开和私有的 room 吗?
可以。可见性是按 room 的属性,而不是按 network 的属性,并且它是 Production ✅。一个 network 可以在同一品牌和同一身份下运行一个面向公众的社区(开放活动)和一个私有社区(内部审批),无需第二次安装。运营者按 room 设置可见性——平台不施加默认值。
wallet 或 community credit 今天可用吗?
不可用。按 network 的 token wallet 和 community credit 是 Roadmap 🔵——pre-revenue、未实现、标注为 2026 年,且在任何东西上线之前须遵循适用的金融与证券框架(例如 Howey 分析)。我们不会把它们呈现为 Production,该层今天没有任何东西上线。
你们如何证明主权,而不只是宣称它?
根据我们的 Theorem 3,一项属性只有当其机制被实现并被度量时才被保证。主权的机制是按网络租户、自带凭证的 Campaigns,以及按 room 的可见性——每一项都已构建并在生产中。隔离活在 schema 和拓扑里,不在政策文档里。
如果你打算构建一个世界,那就构建在一个会告诉你数据在哪里、什么已完成的平台上。创建你的 network——或预约一次 demo,让我们指出本页每一条主张背后的机制。
Sources
- ByteByteGo (Alex Xu), "A Guide to Multi-Tenancy: Benefits and Challenges", retrieved 2026-08-23, https://blog.bytebytego.com/p/a-guide-to-multi-tenancy-benefits
- NocoBase, "20+ Best Self Hosted Tools for Enterprises with Full Data Control", retrieved 2026-08-23, https://www.nocobase.com/en/blog/20-best-self-hosted-tools-for-enterprises
- NocoBase, "8 Open-Source AI Agent Platforms for Building Internal Tools", retrieved 2026-08-23, https://www.nocobase.com/en/blog/8-open-source-ai-agent-platforms-for-internal-tools



