> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://developers.alephant.io/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://developers.alephant.io/_mcp/server.

# 数据流

> 了解艾维斯如何处理连接器摄取、上传、搜索、对话和 Agent Actions。

艾维斯将摄取、检索、对话和 Agent Action 执行分离，使每条流程都可以独立授权、监控和扩缩容。

上图展示了艾维斯从数据入口到内部处理、受控外部边界、请求执行和审计遥测的端到端数据流。关键点是：未授权数据不会进入检索、模型或外部 Action；外部服务只接收管理员启用且经过授权的必要字段；审计只记录事实，不复制机密内容。

## 索引流程

| 步骤            | 行为                                  | 安全边界                             |
| ------------- | ----------------------------------- | -------------------------------- |
| 连接器授权         | 管理员创建连接器凭据并选择源范围。                   | 凭据保留在艾维斯管理配置中，不应暴露给用户或 prompt。   |
| 源拉取           | Worker 从源系统获取文档、metadata 和可用访问权限信号。 | 源凭据决定可拉取内容；艾维斯文档访问设置决定索引结果可被谁使用。 |
| 解析与分块         | 文件和记录被转换为可搜索文本分块。                   | 除非管理员明确启用外部处理器，否则解析应在部署边界内运行。    |
| Embedding 与索引 | 分块被 embedding 并写入检索存储。              | 模型与索引服务应保持私有。                    |
| 可见性执行         | 文档访问、文档集、群组和 Agent 范围在检索时生效。        | 访问状态缺失或含糊时，搜索应 fail closed。      |

## 上传流程

用户或管理员上传的文件存储在艾维斯管理的存储中，并按选择的文档可见性被索引。上传文件应与连接器文档同等视为敏感数据。

## 查询与对话流程

| 步骤   | 行为                                            |
| ---- | --------------------------------------------- |
| 请求   | 浏览器通过公开路由器向 AIvis API 发送对话或搜索请求。              |
| 授权   | 艾维斯解析用户、工作区、角色、群组、Agent、模型和文档范围。              |
| 检索   | 艾维斯只搜索该请求路径可用的知识源。                            |
| 模型调用 | 艾维斯将选定 prompt 和获授权上下文发送到已配置模型 Provider 或模型服务。 |
| 响应   | 艾维斯返回有边界的答案，记录请求 metadata，并避免暴露原始凭据或基础设施细节。   |

## Agent Action 流程

当 Agent 可调用工具时，艾维斯只提供该 Agent 已启用的工具。工具调用会经过 Tool Bridge 和艾维斯授权检查，然后才发生数据访问、外部 API 调用或状态变更操作。

## 可配置外部服务

管理员启用并配置外部模型 Provider、Web search Provider、文档处理器或 Action API 时，这些服务可能接收数据。应将每个外部服务视为独立数据边界，并记录哪些请求字段、检索上下文、文件和 metadata 可能离开部署。

## 审查清单

* 连接器范围已由源系统负责人批准。
* 文档可见性已用允许和拒绝用户测试。
* 模型和工具调用使用获准 Provider 与网络路径。
* 日志包含 request ID 且不记录原始密钥值。
* 连接器、检索、模型和工具失败路径返回有边界的错误。