Macro 的安全与数据处理官方说明:数据放哪、谁能看到、AI 会不会拿去训练

2026-08-17

把一个新工具推给公司用,最先卡住的往往不是功能,而是安全评审那张表:数据存在哪个区域、有没有 SOC 2 报告、AI 读了我的邮件会不会被拿去训练模型、能不能接公司的 SSO、离职的人怎么一键收回权限。这些问题答不上来,产品再好也进不了门。

Macro 的官方文档里有一页专门讲这件事。这篇把那页文档写明的内容按评审的顺序拆开讲一遍,同时说清楚哪些是它明确回答了的、哪些是它明确说「目前还没有」的。需要提前讲清楚的是:下面全部是对官方文档口径的转述,不是我们的测试结论,也不构成对贵司合规要求的判断——你们的安全团队仍然要拿官方文件自己核。

另外一个前提:Macro 的托管产品跑在 macro.com,同时代码以 AGPLv3 开源在 GitHub 上(github.com/macro-inc/macro)。这意味着安全讨论天然分成两条线,一条是「用官方托管版,官方给什么保证」,一条是「自己拿代码跑,保证由你自己承担」。官方安全页讲的基本都是前者。

责任边界:官方管到哪一层,剩下的归你

文档用的是共担责任模型(shared responsibility),并且把两边的清单写得比较具体,不是那种「我们共同保障安全」的空话。

归 Macro 负责归客户负责
应用层配置团队访问权限与角色
底层平台决定把什么数据分享进哪个频道
云基础设施决定哪些文档开启了公开链接
针对上述组件的安全控制、监控与事件响应管理自己连接的 agent 与 MCP 客户端
维护登录所用 Google 账号的安全设置

这张表值得逐行读,因为右边四条几乎全是「人的操作」而不是「系统的开关」。尤其是第二条和第三条:Macro 的共享逻辑是频道驱动的,你把一个块提及进某个频道,这个频道里所有人就都看得到;公开链接一旦开启,拿到 URL 的人不需要 Macro 账号也能读。这两件事出问题的时候,按官方划的界,责任在使用方。

认证清单与要文件的正确邮箱

文档列出的合规状态是:符合 GDPR、SOC 2 Type II、ISO 27001、HIPAA,并且明确写了认证覆盖范围是 macro.com 上的托管产品。这个范围限定很重要——自托管实例不在里面。

具体到评审时要材料,文档给了几个不同的收件邮箱,走错了会绕路:

  • 要签数据处理协议(DPA)、要业务伙伴协议(BAA,用于处理受保护健康信息的 HIPAA 场景)、要批量导出或部分范围的数据删除、要把工作区开在欧盟区域:support@macro.com
  • 要审计报告、子处理方清单、填好的安全问卷,或者做供应商评审时要当前完整的子处理方名单:security@macro.com
  • FedRAMP,或者任何需要 Macro 跑在你自己基础设施里的诉求:self-host@macro.com。文档把这类明确划成「另说」,并指向 FAQ 里 AGPLv3 自托管那一节。

顺带说一句,AGPLv3 允许你自己跑,但协议义务和官方认证覆盖是两码事,这部分单独讨论更清楚,见 AGPL 协议与自托管边界

数据区域只有两个选项,且欧盟不是自助开通

可选区域是美国和欧盟两个。美国是默认值;选欧盟不是自助的,需要发邮件给 support@macro.com,由官方在欧盟区域创建工作区。也就是说,如果你的合规要求是数据必须留在欧盟,开工作区之前就得先发这封邮件,注册完再改会麻烦得多。

文档写明,工作区绝大部分数据——邮件、消息、文档、任务、通话录音、CRM 记录——只存在所选区域内,落在该区域内的三套系统上:

系统存什么
Postgres块(blocks)以及块之间的关系
S3文件、附件、图片、通话录音
OpenSearch支撑搜索功能的索引

这个三件套的划分对理解产品也有帮助:Macro 把七块工作统一建模成块,所以结构化数据全在 Postgres 一处;二进制文件走 S3;搜索单独一套索引。反过来说,做数据清理或者导出评估时,要考虑的存储面就是这三处。

访问控制的边界是频道,不是文件权限对话框

这是 Macro 和传统办公套件差别最大的一处,也是评审时最容易误判的一处。文档原话的意思是:Macro 的访问权限是从基于频道的共享推导出来的,而不是靠逐文件的权限弹窗,这个模型本身就是安全边界。

具体规则有这么几条:

  • 在频道里提及某个块,等于把它分享给该频道的所有成员;把某人移出频道,就撤销了在那里分享给他的东西。
  • 团队为部分块类型设定默认值:任务对团队可见;通话默认分享进团队记忆,除非该次通话选择了退出;启用了 Email Sync 的公司,邮件会流入 CRM。
  • 团队角色三种:Member、Admin、Owner。只有 Owner 能邀请和移除成员。
  • 域名自动加入(Auto-join on domain)由管理员启用,启用后凡是用 Owner 域名下邮箱注册的人都会自动进团队。
  • 公开链接会让文档对任何拿到 URL 的人可读,包括没有 Macro 账号的人。

这几条里,第二条和第四条是最需要在推广前想清楚的。默认值意味着「不做任何设置」时数据也在流动——任务默认团队可见、通话默认进团队记忆;而域名自动加入是个便利功能,代价是你的团队边界等同于邮箱域名边界。权限模型本身的细节可以看 Macro 的权限模型,角色和成员管理见 团队与成员管理

登录:Macro 不存密码,Google 策略成了实际执行点

文档写得很直接:Macro 不存储密码。登录方式是 Google 登录、iOS 上的 Apple 登录,或者发到邮箱的一次性链接。

由此带来一个对企业 IT 有实际意义的推论,文档自己也点明了:用 Google 登录时,你的 Google Workspace 策略——两步验证、会话时长、设备限制——会作用到 Macro 上。也就是说,你在 Workspace 后台已经做过的那套控制,在这里是复用的。

收回权限有两条路:在 Google 账号里撤销 Macro 的访问,或者在 Macro 的 Settings → Connections 里断开连接,两者都会终止邮件同步。

Agent 碰你的数据时,官方给的四条

Macro 的 Agent 是要读工作区数据的,文档为此列了四条:

  1. 不用你的数据训练模型:文档表述是你的内容永远不会被用于训练模型,无论是 Macro 自己的还是别人的。
  2. 零数据留存:官方与所调用的模型提供方签有零留存协议,因此提示词和内容不会留在对方那边。
  3. Agent 继承你的权限:Agent 能触达的范围不会超过你本人能触达的范围;没有分享给你的内容不会进入 Agent 的上下文。
  4. 连接由你选择:连接器和 MCP 客户端按工作区选择性启用,入口在 Settings → Connections

另有两点必须一起读:Macro 会根据任务把请求路由到包括 Anthropic 和 OpenAI 在内的模型提供方;而你自己连接的第三方 MCP 服务器,发过去的数据受那家提供方的条款约束,不受 Macro 的条款约束。第二点在做供应商评审时尤其容易漏——自己接进来的 MCP 是一个独立的数据出口。Agent 的能力边界另见 Agent 能替你做什么

留存、删除与加密的具体口径

  • 删除一个块会先进回收站,可以恢复。
  • 删除账号是永久的,路径是 Settings → Account → Delete account,有一步确认。
  • 组织可以设置留存窗口,把在设定天数内未被访问过的文档和聊天删掉;这个要联系 support@macro.com 配置,不是自助项。
  • 断开 Gmail 账号只是停止后续同步,已经同步过来的邮件不会被删除。这条很容易想当然,写在这里提醒一下。

加密方面,文档的说法是:传输中全部用 TLS 加密;数据库、文件存储和备份在静态时用 AES-256 加密,密钥由 AWS KMS 管理。

内部访问方面,文档称生产数据的访问限制在运维服务所需的工程师范围内,基础设施访问有日志和监控;并写明官方不会浏览客户内容,支持团队在排查问题需要查看具体内容前会先征询。

子处理方(文档给出的口径):托管产品跑在 AWS 上;视频通话用 LiveKit,认证用 FusionAuth,产品分析用 PostHog,再加上前面提到的模型提供方。做供应商评审要当前完整名单,仍然是发 security@macro.com

报漏洞:别发公开 issue

安全问题发到 security@macro.com,官方按发现的严重程度和影响支付赏金。文档要求报告里带上复现步骤、受影响的面(web、iOS、API 或 MCP)、涉及的账号,并且在官方修复上线前先不要公开披露。因为代码是开源的,可以直接引用具体文件或提交。

文档里有一条明确的警告:不要把安全问题提到公开的 GitHub tracker 上,用邮箱报,避免报告在修复之前就被人看到。这条对开源项目来说是常识,但 Macro 的仓库确实是公开的,随手开 issue 的成本很低,所以值得单独记一下。

这份文档没解决的,和不适合它的场景

第一,SAML 和 SCIM 官方标注为尚未支持。文档原文的回答是「还没有」,今天的登录方式就是 Google、iOS 上的 Apple、或一次性邮件链接,因此 Google Workspace 策略是实际的执行点;有需求可以告诉 support@macro.com。如果贵司的账号治理硬性要求 SCIM 自动开通与停用,这一条现在就是拦路的。

第二,认证覆盖的是 macro.com 托管产品。自托管实例不继承这些认证,FedRAMP 或者要求跑在你自己基础设施里的场景,官方把它划成单独一场对话。

第三,这页文档给的是措施和边界,不是效果承诺,本文也只做转述。真要过评审,该要的审计报告、子处理方清单、DPA/BAA 都得按上面的邮箱走正式流程拿到原件,由你们的法务和安全团队判断是否满足要求。任何第三方(包括这篇文章)的复述都不能替代那份原件。

延伸阅读


本文依据 Macro 官方仓库(github.com/macro-inc/macro,AGPL-3.0 协议)的 apps/docs/ 产品文档、 MCP 工具参考与自托管说明整理,核对日 2026-08-17。 我们没有注册或运行过 Macro,因此不涉及界面外观与操作手感; 官方标注为计划中的能力文中已如实标明,不代表当前可用。 价格与额度以官网 macro.com 最新页面为准;许可证相关问题请咨询专业人士并以官方许可证原文为准。

想系统学会用 AI?报名体系课或加入会员,照着学、照着用。