六個 App/ERP 日常資料採集 文件與知識 身分與權限 外部服務事件 本地優先 第二大腦平台 主檔在本地|權限先於 AI|可追溯
圖表摘要:資料音軌匯流到本地第二大腦。螢幕較窄時,可在圖表區域內左右滑動。
LAIKE GROUP · ARCHITECTURE DECISION PACK

萊可第二大腦
完整技術架構與成本邊界

從本地基礎建設、Cloudflare/Supabase、六個 App、ERP、RAG、OpenClaw,到 UI/Dashboard 端點的完整串接;同步標示開源、免費額度、訂閱、用量計費與企業詢價。

推薦主方案:B|本地優先混合式 版本:v1.0 查核日期:2026-08-20
EXECUTIVE DECISION

先講結論:雲端是邊界選配,本地主檔才是核心

加入「所有 App 必要資料保存本地」後,架構不需推翻;必須把正式資料、權限、知識與執行清楚分層。

B

推薦:本地優先混合式

Cloudflare 只處理核准的公開入口;Supabase 採 self-hosted;PostgreSQL、附件、RAG 與 Audit 留在本地。

推薦基線
A

備案:嚴格全本地

敏感路徑不經 Proxy/Tunnel/Gemini/Managed Supabase;以本地 WAF、VPN、模型與異地機房取代。

Zero-egress
C

對照:雲端優先

最快上線、前期維運低,但資料與流量散落雲端;不符合目前「必要資料本地保存」的原始要求。

818六個產品面約略功能總數;是完整願景,不是一期 MVP
1共用平台底座;不是六套彼此獨立、重複維運的系統
3正式真相:交易主檔、文件原件、身分/授權
0RAG/向量/Dashboard 不得成為帳務、會員或病歷主檔

Cloudflare 要不要?

可用但非必要。它負責 DNS、WAF、DDoS、Tunnel、Access;只要使用 Proxy/Tunnel,HTTP payload 會經第三方處理,因此不能宣稱 zero-egress。

Supabase 要不要?

可用且能加速,但採 self-hosted。用它提供 REST/Realtime/Storage 等 App-facing 能力;核心商業規則仍走 Domain API,PostgreSQL 仍是 system of record。

真正的大工程不是「裝一套 RAG」,而是把資料收乾淨、分清主檔、做對權限、版本、備份與可回復性。

SCOPE & LANGUAGE

把 OA 的「混音工程」翻成技術架構

混音比喻是合理的:先收音、分軌、校正、送 BUS,再進 MASTER;AI 只在最後一段工作。

1
收音App/ERP/文件/會議/外部事件進場
2
分軌旅遊、醫美、電商、會員、集團、ERP
3
EQ/Compressor清洗、去重、主檔、標籤、版本、品質
4
BUS部門、專案、知識域、敏感等級與 ACL
5
BUS FXSQL/API、混合檢索、Rerank、規則
6
MASTER OUTUI/Dashboard/LLM 回答、引用與拒答
162

旅遊 AI

顧客需求、方案、行程、報價、票務、團務與財務事件。

90

醫美 AI

預約、病歷/醫囑、療程資產、實耗、術後與回診。

120

電商 AI

SHOPLINE、商品、活動、KOL、直播、履約與營運投影。

57

會員 App

統一會員、同意、點數帳本、任務、兌換與跨品牌摘要。

242

集團 App

員工、任務、會議、簽核、HR、採購、知識與決策視圖。

147

ERP

會計、AR/AP、收付款、稅務、資金、成本、固定資產。

架構原則:六個產品面是一個集團共用平台上的 bounded contexts。RAG 只處理治理後知識;ERP/CRM/訂單/點數/庫存/病歷仍由各自交易系統負責。

DEPLOYMENT OPTIONS

三種部署方案:差別不只在「資料放哪裡」

真正的 tradeoff 是資料主權、上線速度、可用性責任、前期投資與長期維運能力。

比較面向
A|嚴格全本地
B|本地優先混合式
C|雲端優先
正式資料
本地;敏感 payload 不離場
本地主檔;核准流量可經雲端邊界
Managed Supabase/R2/外部 AI
Cloudflare
DNS-only 或不用;本地 WAF/VPN
DNS+WAF+Tunnel;後台加 Access
Pages/Workers/WAF/R2 全面採用
App Backend
Self-hosted Supabase 或自建 API
Self-hosted Supabase+Domain API
Managed Supabase
AI
本地 embedding/reranker/LLM
高敏本地;低敏經核准可用付費 API
外部模型/Embedding 優先
上線速度
中;可分階段
前期成本
硬體、備援、資安較高
平衡 CAPEX 與 SaaS 成本
最低;後續用量與 lock-in 上升
維運責任
全部由萊可/供應商負責
核心自管;邊界服務由供應商
大部分由雲端供應商
適用條件
合約要求 zero-egress
目前需求;主檔本地+公開服務
僅低敏 PoC 或政策正式放寬

A 的代價

要自行承擔 DDoS、WAF、雙線路、VPN、憑證、HA、PITR、監控、異地 DR 與值班。

B 的封板條件

Cloudflare、推播、地圖、金流、Email/SMS 都列入 egress inventory;每條 route 依敏感等級核准。

C 的根本衝突

Managed DB、Object、Functions 與 AI payload 不在萊可機房;無法以「仍有本地備份」補救主資料不在本地。

REFERENCE ARCHITECTURE

推薦方案 B|從使用者到本地主檔的完整串接

Cloudflare 是邊界;Kong/Keycloak/Authorization 是入口;Domain API 與 PostgreSQL 才是正式業務核心。

使用端 Cloudflare 邊界 萊可本地平台 外部受管服務 會員/六個 App 員工/營運後台 Dashboard/BI 公開官網/UI Shell DNS/WAF/DDoS公開入口;按 route 核准 Tunnel/Access後台加 SSO/MFA非 zero-egress Pages/CDN僅公開靜態資產 Kong API GatewayTLS/rate limit/routing Keycloak+PolicySSO/MFA/JWT/ACL Domain APIs六域+共用服務+ERP Supabase Self-hostREST/Realtime/Storage API 本地 Object SoRCeph/SeaweedFS/AIStor附件/文件/版本 AI/RAG/ActionDify/Retrieval/local modelsOpenClaw → approved APIs PostgreSQL交易/主檔/RLS/Auditpgvector=可重建索引 Push/Email/SMS最小化 payload Maps/Paymentsadapter/webhook 隔離 加密異地副本R2/第二機房(可選)client-side encryption Backup/DR/ObservabilityPITR、Object version、IAM、Restore Drill
圖表摘要:萊可第二大腦端到端技術架構。螢幕較窄時,可在圖表區域內左右滑動。
專有雲端邊界本地 OSS/自架AI/衍生層箭頭代表受控請求/事件;正式交易不得由 AI 直接改寫。
NETWORK & TRUST ZONES

Cloudflare 的正確位置:安全入口,不是本地資料庫

同一個網域可依 route 與資料敏感度採不同路徑;「使用 Tunnel」只代表 origin 不公開,不代表資料未離開本地。

Edge/Cloudflare專有 Managed
DNS/DNSSEC可採;DNS-only 不代理 HTTP。
CDN/Pages只放公開靜態資產;不得含 PII。
WAF/Rate Limit需看解密後 request;L0/L1 可採,L2 排除。
Tunnel隱藏 origin;流量仍經 Cloudflare。
Access保護員工後台;不取代 App ACL/RLS。
R2可選加密異地副本;不作正式主附件庫。
Local DMZ/Platform萊可自管
Reverse Proxy/Ingress唯一 origin;不直接暴露資料庫與內部服務。
Kong Gateway OSSRouting、JWT、quota、request ID、API inventory。
Keycloak+MFA員工/服務身分;唯一 canonical issuer。
Authorization ServiceRole+org+store+department+purpose,fail-closed。
Domain APIs業務規則與寫入唯一入口。
Audit/SIEM記錄 subject、scope、結果、拒絕與變更。
External Providers
FCM/APNs只送事件 ID/短訊息;App 回本地取完整內容。
Maps/Places/Routes地點與裝置 metadata 會外送;設 quota/billing alert。
Payments/BankHosted checkout/tokenization;不存 PAN/CVV。
LINE/SHOPLINE/DiscordAdapter+queue+欄位白名單+重送狀態。
Email/SMS聯絡資料與內容最小化;模板與 consent 可稽核。
Cloud AI只有低敏、去識別、付費專案且書面核准。
L0|本地主檔正式資料只在本地;允許核准的雲端傳輸或副本。
方案 B
L1|不雲端持久保存主檔與附件只落本地;但 Cloudflare 可解密檢查請求。
需 DPA
L2|Zero-egress敏感資料、Query、Embedding、生成內容都不交給外部雲端。
方案 A

官方依據:Cloudflare Proxy Status、Default HTTP Privacy、Tunnel、Access、R2 Data Location;詳細連結見附錄。

APP PLATFORM

API、IAM 與 Supabase:一個入口、兩類 API、零個「萬能 service key」

Self-hosted Supabase 能加速 App 開發;但核心交易與授權仍需 Domain API,不讓前端直接寫 ERP/醫美/財務表。

Identity
KeycloakOIDC/SAMLMFADevice
Gateway
Kong OSSJWTRouteRate Limit
Authorization
RBAC+ABACPurposePolicyAudit
Business
Domain APIsWorkflowOutboxLedger
App-facing
Supabase self-hostRESTRealtimeStorage API
Data
PostgreSQLRLSObjectPITR

禁止:Supabase `service_role`、DB owner、superuser、長效 API key 不得出現在 browser、mobile bundle、Pages、log 或 OpenClaw Prompt。

邏輯路徑角色寫入邊界
/identity/*SSO/MFA/token不承擔業務授權
/api/v1/{domain}/*六個 Domain API+ERP唯一商業寫入入口
/events/v1/ingestApp 日常事件驗證後進 queue/outbox
/hooks/v1/{provider}金流/SHOPLINE 等驗簽、去重、raw hash
/storage/v1/*附件與 signed URLObject ACL+短效 URL
/ai/v1/querySQL/RAG/混合查詢必經 Retrieval Policy
/bi/v1/*指標、報表、匯出只讀語意層/投影
/admin/*治理與維運SSO+MFA+device trust

Supabase 適合

  • 快速提供 REST/Realtime/Storage SDK
  • 以 view/RPC 暴露最小資料面
  • 開發與內部 App 的低耦合能力

Supabase 不適合

  • 把所有 schema 直接暴露給前端
  • 取代 ERP ledger/醫療關係授權
  • 假設 self-host 自動有 HA/PITR/DR

替代方案:若團隊不想承擔 Supabase 組件與升級,可用「Keycloak+Domain API+PostgreSQL+Object Storage+WebSocket service」完全自建;控制最高,但 App 開發與維運成本上升。

LOCAL DATA PLATFORM

本地資料平台:把「正式真相」與「可重建衍生物」分開

任何向量、快取、Dashboard、AI 回答都能刪除重建;交易、帳本、病歷、文件原件與授權證據不能。

OSI OSS

PostgreSQL

會員、交易、ACL、Audit、工作流狀態與主檔。

  • RLS/field encryption
  • WAL/PITR
  • 主備與讀取副本
S3-compatible

Object Storage

文件、圖片、附件、錄音、版本、checksum 與 retention。

  • Ceph RGW 或 SeaweedFS PoC
  • Object Lock/immutable copy
  • 不再預設 MinIO Community
衍生索引

pgvector/LanceDB

Chunk embedding、局部 Agent memory、檢索索引。

  • 中央 ACL 優先 pgvector
  • LanceDB 作局部可重建索引
  • 不保存正式帳本
BSD/Apache

Valkey+Queue

Cache、rate limit、短期 session、async jobs。

  • 可丟棄重建
  • 正式狀態回寫 Postgres
  • Outbox 保證事件一致

資料生命週期

1
Captureschema、purpose、consent
2
Validateidentity、ACL、quality
3
Commitdomain transaction+outbox
4
ProjectBI/search/RAG
5
Retainpolicy、delete、audit

文件發布 Gate:原件先有 Owner、部門、敏感等級、版本、有效日、ACL 與 checksum,才允許 chunk/embedding;撤權先讓 Retrieval 拒絕,再排程重建索引。

物件儲存選型

候選優點代價/條件建議
Ceph RGW成熟、OSS、S3、HA需 3+ 節點與 storage SRE有維運能力時 production 候選
SeaweedFS較輕、Apache-2.0Recovery/self-healing 需實測;Enterprise 有公開 TB 費率PoC 候選;用復原驗收決策
AIStorMinIO 生態、商業支援Free 只單節點;多節點詢價需要原廠 SLA 才採購
MinIO CommunityAGPL 原始碼仍可用Repo 已封存/不再維護新案 production 不採
DOMAIN MODEL

System of Record:每一種資料只能有一個真相來源

跨 App 只讀投影或交換事件;不得為了方便 Dashboard,複製出第二套可任意修改的正式帳。

資料域
System of Record
其他系統角色
封板狀態
會員/點數/同意
會員平台
事業 App 回傳交易事件;讀會員投影
待封板
旅遊案件/報價/行程
旅遊 AI
ERP 接財務事件;會員 App 顯示摘要
清楚
病歷/醫囑/療程/耗療
醫美 AI
會員平台留一般關聯;ERP 只接財務事件
清楚
SHOPLINE 原生訂單
SHOPLINE
電商 AI 正規化、例外處理與營運投影
外部來源
電商商品/活動/KOL
電商 AI
集團 App 管簽核;ERP 管正式帳務
待封板
員工/組織/人事/簽核
集團 App/IAM
ERP 接薪酬與成本中心事件
待封板
AR/AP/總帳/稅務/資金
ERP
各 App 送核准交易並讀回狀態
明確
文件原件/版本/ACL
本地 Document/Object Service
RAG 只建可重建索引
明確
向量/AI 回答/Dashboard cache
無;全部衍生
從正式來源重建
不得當主檔

訂單 → ERP

Order Service → 金流 token → webhook 驗簽/去重 → Payment Ledger → 核准 → ERP posting → 狀態 callback。

點數 → 反向分錄

交易事件 → Points Ledger → 發點;取消/退款沿同一 idempotency key 產生反向分錄,不覆寫餘額。

文件 → 知識

原件 → Owner/分類/ACL/版本 → 發布 Gate → index;下架或撤權時 Retrieval 立即拒絕。

最高優先待封板:庫存數量/可履約庫存/療程實耗/ERP 成本帳;供應商、商品、員工組織等主檔建立點;支付、退款、點數、發票與 ERP 入帳的事件順序及補償流程。

UI / APP / DASHBOARD ENDPOINTS

六個產品面共用底座,但只寫自己的 Domain API

以下是邏輯命名;正式開發前仍需定義 schema、錯誤碼、idempotency、SLA、版本與資料 Owner。

產品面主要使用者/UI寫入 Namespace只讀跨域資料敏感度
旅遊 AI規劃師、團務;案件/報價/行程/旅客/票務/收款/api/v1/travel/*會員投影、ERP 入帳狀態S2;證件/付款 S3
醫美 AI櫃台、諮詢師、醫師;預約/病歷/醫囑/療程/耗療/api/v1/medical/*會員投影、ERP 入帳狀態S3 醫療/個資
電商 AI電商、客服、行銷;訂單/商品/活動/KOL/直播/api/v1/commerce/*會員投影、ERP 入帳狀態S2;付款/合約 S3
會員 App跨品牌會員;點數/任務/兌換/通知/服務摘要/api/v1/member/*旅遊/醫美/電商投影S2;點數帳本 S3
集團 App員工、主管;任務/會議/簽核/知識/HR/營運/api/v1/group/*事業 KPI、ERP 管理投影S2;HR/薪資 S3
ERP財會、稅務、出納;AR/AP/成本/總帳/資金/稅務/api/v1/erp/*各 App 已核准交易S3 財務/稅務

顧客端 Dashboard

點數、任務、預約、訂單、行程與跨品牌服務摘要;只讀個人投影。

/bi/v1/member/*
subject-bound read model

營運 Dashboard

案件漏斗、預約、訂單、履約、轉單、異常與產能;依品牌/店別/部門授權。

/bi/v1/operations/*
semantic metrics + scope

經營 Dashboard

品牌營收、損益、現金、專案、風險與待決策;資料來自分析投影。

/bi/v1/executive/*
read-only + masking
Realtime
/realtime/v1/*
只發布白名單事件
Object
/storage/v1/*
signed URL+ACL
AI Query
/ai/v1/query
SQL/RAG 分流
Webhook
/hooks/v1/*
verify+dedupe+queue

Dashboard 規則:只讀 analytics replica/materialized view/semantic layer;不直連 production write schema、不在 BI 工具保存另一套業務定義、不讓 LLM 直接執行更新。

DAILY CAPTURE & OFFLINE

所有 App 可日常採集並存回本地;手機只做加密暫存

採集「必要資訊」可行,但要以事件契約、目的、同意、保留期限與衝突規則治理,不能直接把 App 操作灌進 LanceDB。

1
使用者操作App validation+最小欄位
2
離線佇列Encrypted SQLite+TTL
3
本地入口identity/device/schema
4
Event/Outboxidempotency+順序
5
Domain Commit正式資料表+audit
6
ACKserver version+衝突結果
產品面可離線只可短暫加密禁止離線長存
旅遊行程草稿、待辦、公開產品證件拍攝待上傳完整護照庫、付款資料
醫美預約草稿、工作清單必要照護表單、短 TTL完整病歷/醫囑全集
電商盤點草稿、商品清單訂單異常待同步全量顧客/付款資料
會員收藏、公開內容、待送事件Token、少量服務摘要點數帳本、完整交易
集團待辦、會議草稿、制度快取簽核草稿、錄音待上傳薪資/財務/HR 全集
ERP只讀快照可選極少數憑證待上傳傳票、總帳、付款檔

每筆事件最少欄位

event_id · actor · app/domain · occurred_at · purpose · consent_basis · classification · retention_policy · source_device · schema_version · payload_hash · idempotency_key

同步規則

  • Server authoritative;離線 queue 不是主檔。
  • 金流、點數、庫存、入帳用 idempotency 與補償分錄。
  • 裝置有獨立金鑰、TTL、撤權與遠端清除。
  • UI 顯示待同步/已同步/需人工處理。

資料最小化

只採集完成業務目的所需內容;不要把「未來可能有用」當成永久保存理由。保留期到期應自動刪除或去識別。

AI QUERY ROUTING

RAG 就是「先幫 AI 找資料,再讓 AI 回答」

企業版還要多兩道:先確認使用者有權限,再決定該查文件、SQL/API,或進入需要核准的工作流。

使用者問題JWT subject+purpose Authorization公司/品牌/部門/案件文件/欄位/purpose Query Router現在數字?規定?建議?要執行?是否需核准? SQL/Domain API營收、庫存、訂單、狀態 RAGSOP、制度、文件、知識 Workflow核准、寫入、通知、補償 UI答案/狀態引用/拒絕
圖表摘要:RAG 與 SQL API 查詢分流。螢幕較窄時,可在圖表區域內左右滑動。

即時事實

「今天營收多少?」→ SQL/API read model,顯示資料時間與來源。

規定依據

「退款規定怎麼說?」→ RAG,附來源、版本、有效日;找不到就拒答。

混合建議

「給我三個旅遊方案」→ 即時價格/庫存 API+SOP/產品知識 RAG。

執行動作

「幫我退款」→ Domain workflow+權限+人工核准+idempotency+audit。

1
分片保留來源/章節/版本
2
索引全文+向量+metadata
3
召回先 ACL,再 hybrid search
4
重排reranker+threshold
5
生成只看已授權片段
6
稽核citation+version+refusal

禁止:從向量段落猜營收/庫存;模型自行決定權限;回答生成後才遮掉越權內容;OpenClaw 或 Dify 直接拿 DB superuser 寫正式帳。

AI PLATFORM RESPONSIBILITIES

Dify、MaxKB、OpenClaw、LanceDB:角色互補,不要全部疊成核心

正式平台只選一套 workflow/RAG 主編排;其餘作比較組、局部索引或執行層,避免四套 Prompt、權限與追蹤紀錄。

元件最適合做不應承擔授權/付費邊界萊可定位
Dify 1.16.1Knowledge Pipeline、Workflow、External Knowledge、工具編排、觀測終端文件 ACL、ERP/CRM/IAMCommunity 為 source-available;多 workspace/多租戶/去品牌/SSO 先詢價主編排候選
MaxKB 2.10.5 LTS中文 RAG 基線、PostgreSQL-first、FAQ direct-return、rerank未驗證就當文件級 RLS;與 Dify 雙主Core GPLv3;Professional RMB 48,000/套,維保另計;Enterprise 詢價PoC 比較組
Retrieval Gateway可信身分、ACL、metadata scope、citation envelope、拒絕由 Prompt 或 App 傳入任意 filter萊可自建;依自有程式與 dependencies 授權唯一授權點
OpenClawDiscord、採集、排程、通知、長任務、人工核准、跨系統工具企業多租戶安全邊界、交易 DB、正式知識主檔MIT;本體授權 0,模型/主機/備份另計外圍執行層
LanceDB OSSOpenClaw memory、離線/部門局部可重建索引六 App 的中央 ACL 與正式帳本Apache-2.0;Enterprise/BYOC/Managed 詢價局部索引
PostgreSQL+pgvector中央主檔、RLS、Audit、hybrid retrieval 與向量只有 vector table 就宣稱完成 RAGPostgreSQL License;軟體授權 0中央核心

推薦正式組合

Dify+自建 Retrieval Gateway+PostgreSQL/pgvector

Dify 管 ingestion/workflow;Gateway 管 ACL;Postgres 管資料與 RLS。

快速 PoC 組合

MaxKB LTS+外部 Authorization Adapter

用同批文件和題庫作中文 RAG 效果基線,不與 Dify 同時上 production。

何時加 OpenClaw

至少出現兩項:多頻道、排程、長任務、人工核准、跨系統工具、受控多 Agent;且 RAG 已通過驗收。

版本校正:會議提供的 MaxKB v2.1.0 只作歷史參考;正式 PoC 使用 2.10.5 LTS 或更後續核准版。正式簽約前仍需書面確認 Dify 多 workspace/品牌與 MaxKB X-Pack/instance/DR 授權。

DATA SOVEREIGNTY

敏感度決定 Egress:不是所有資料都能送 Gemini 或 Cloudflare

本地保存與第三方處理是兩個不同承諾;即使沒有雲端持久化,只要 Proxy/API 解密或推論,資料仍離開機房處理。

等級典型資料Cloudflare Proxy/TunnelGemini/雲端 LLM儲存與模型路徑
S1|公開/低敏官網、公開產品、公開活動、一般 FAQ;依 cache policy;建議付費專案本地主檔;公開 asset 可 CDN
S2|機密/一般個資會員聯絡、訂單摘要、內部 SOP、營運資料條件式;DPA、no-store、route 核准條件式;去識別+書面核准+paid本地儲存;local-first retrieval
S3|高敏病歷、醫囑、薪資、財務、證件、付款、正式帳本L2 禁止;B 方案需客戶明確接受禁止;free/paid 都非 zero-egress本地 DB/Object+本地 embedding/rerank/LLM

Gemini `gemini-embedding-001` 的真實邊界

  • 是 Google 專有雲端 API,不可自架。
  • Paid 標準價:USD 0.15/百萬 input tokens;Batch USD 0.075/百萬。
  • Free tier 內容可用於改善產品;不可送敏感、機密或個資。
  • Paid 不用 prompt/response 改善產品,但仍會雲端處理並作有限期濫用偵測記錄。

結論:「付費 Gemini」降低資料使用風險,不會變成「本地模型」。若要求 zero-egress,高敏資料全部改用本地 BGE/E5/Qwen。

外部服務的最小化原則

Push只送 event ID/deep link;完整內容回本地 API 取。
FCM/APNs
Maps地點與 route 會外送;zero-egress 評估 MapLibre+自管 OSM。
PaymentsHosted checkout/tokenization;不保存 PAN/CVV。
BackupR2 只收 client-side encrypted 副本;L2 改第二機房/離線媒體。
可選
AI由 classification router 決定 local/cloud;全程記錄 model ID 與 scope。
Policy
SECURITY & AUTHORIZATION

七層 ACL:找得到資料,不等於有權限看

安全不是單一產品功能;從 Edge 到 Identity、Gateway、Domain、Data、Object、AI/BI 都要 fail-closed,撤權後同步失效。

1|Edge
WAF/Rate Limit
VPN/Access
Origin Hide
Request ID
2|Identity
SSO/MFA
Device Trust
Canonical Issuer
Short-lived Token
3|Gateway
Route/Scope
Schema/Quota
mTLS/Service ID
Audit Envelope
4|Domain
RBAC
ABAC
Purpose
案件/照護關係
5|Data
PostgreSQL RLS
Field Encryption
Separate Schema
Immutable Audit
6|Object
Object ACL
Signed URL
Version/Retention
Checksum
7|AI & BI
Retrieval Pre-filter
Citation/Refusal
Row/Column Mask
Read-only View

特權帳號風險

DB owner、superuser、`BYPASSRLS`、Supabase service role 都可繞過一般政策;必須拆分、短效、審批與監控。

自動化風險

Dify/OpenClaw 用獨立 service account;工具有 allowlist、scope、expiry;退款、付款、刪除與外送要人工核准。

撤權驗收

同一分鐘內讓 API、Object、Realtime、RAG、BI 與既有 session 同步失效;快取不得留下越權結果。

ANALYTICS & DASHBOARDS

Dashboard 讀語意層,不讀寫交易核心

KPI 定義、時間粒度與敏感遮蔽先封板;同一指標只保留一個定義,避免各 App、Excel 與 BI 各算一套。

Domain Events ERP/Transaction Governed Reference Projection/ETLCDC/outbox/scheduled jobsquality+lineage+late events Analytics Storeread replica/warehousematerialized views Semantic/BI APImetric catalog+scoperow/column mask 顧客 營運 經營
圖表摘要:Dashboard 分析資料流。螢幕較窄時,可在圖表區域內左右滑動。

顧客視圖

點數餘額/到期、任務、預約、訂單、行程、兌換與跨品牌服務狀態。

營運視圖

漏斗、產能、完成率、回訪、庫存、活動、履約、異常、對帳與工作量。

經營視圖

品牌營收/損益、預算、現金、重大專案、風險、待決策與資料更新狀態。

BI 工具候選

Metabase Community:AGPL,快速給營運自助分析。
Apache Superset:Apache-2.0,SQL 與客製性較高。
正式主 BI 二選一,避免指標漂移。

三個禁止

  • BI service account 不得有 production write。
  • 不從 RAG/LLM 生成財務報表數字。
  • 不在圖表中暴露未遮蔽病患、薪資與付款明細。
BACKUP & DISASTER RECOVERY

OpenClaw 有完整備份仍不夠:每一層要各自可回復

「有備份檔」不等於「能還原服務」。正式驗收要用 RPO/RTO、checksum、隔離還原與索引重建證據說話。

資料層備份方式還原驗收OpenClaw 備份能否取代
PostgreSQL/ERPpgBackRest+base backup+WAL archive/PITR;主備與異地副本指定時間點還原、帳本一致、RLS/role 回復不能
Object StorageVersioning、immutable retention、跨站複寫、checksum manifest抽樣/全量 object restore、metadata/ACL/version 一致不能
IAM/GatewayRealm/client/policy/secret metadata 加密備份;GitOps config離線重建登入、MFA、service identity 與 policy不能
Dify/WorkflowDB、object、workflow export、model/secret reference、version pin工作流、知識版本、引用與 provider mapping 可復原部分
pgvector/LanceDBSnapshot 可加速;原文件+metadata+embedding version 才是重建依據刪除索引後可完整重建,ACL/citation 不漂移只涵蓋自身索引
OpenClawWorkspace、raw/summary、session、memory、LanceDB、設定與完整性對帳Agent/頻道/知識與索引可回復是,僅自身範圍
Analytics/BISemantic definitions、dashboard export、lineage;資料由主檔重算指標定義一致,歷史重跑結果可對帳不能

3-2-1+不可變

至少 3 份資料、2 種媒體、1 份異地;關鍵備份採 immutable retention 與獨立金鑰。

演練頻率

每日自動校驗、每月抽樣還原、每季隔離全流程 DR;重大升級前後額外演練。

證據

RPO/RTO、backup age、checksum、restore duration、row/object count、ACL check 與業務 smoke。

災難場景要分開測:誤刪/勒索、單節點故障、資料庫 corruption、憑證/金鑰遺失、Cloudflare/雲端 provider outage、整個機房不可用,以及撤權後舊備份資料的合規處理。

OPERATIONS & OBSERVABILITY

營運控制塔:同時看服務、資安、資料、AI 與 Egress

若沒有跨層 trace、AI 品質與外送稽核,「本地化」就只是一句無法驗證的承諾。

01

Availability

Uptime、RPS、error、p95、queue lag、DB replication、storage health。

02

Security

登入失敗、WAF、特權操作、secret age、patch、device revoke。

03

Data

Schema drift、late event、quality、lineage、PITR age、restore result。

04

AI Quality

Recall、citation、no-answer、ACL leakage、injection、每題成本。

05

Egress

Provider、route、欄位白名單、tokens、maps SKU、payments、kill switch。

Runtime
PoC:Podman/Docker Engine
Production:k3s 候選
成熟平台團隊才用完整 Kubernetes
Metrics
Prometheus
Alertmanager
Grafana OSS
Logs
Loki/技術日誌
不可變業務 Audit
PII masking/retention
Tracing
Correlation ID
Gateway
Domain/DB/Dify/OpenClaw
Delivery
Git/SBOM/image digest
Staging+migration gate
Canary/rollback/runbook

SLO 最低集合

API/Auth/DB/Object 可用性
p95 latency/error budget
RPO/RTO/backup freshness

AI 最低集合

Golden questions+越權負向題
模型/索引/Prompt 版本
Citation 支持率與拒答準確

營運最低集合

On-call/incident/vendor matrix
Patch/key rotation/capacity
每季 restore/failover drill

Decision Gate:Secrets manager/HSM、SIEM 長期留存與 24×7 支援層級需依法遵與 SLA 選型;不能先把某個商業產品畫成既定採購。

LICENSE & COST MODEL

先分清楚:開源、免費額度、0 元授權、專有服務不是同一件事

PDF 不用「免費/付費」二分法;每個元件同時標示授權、部署形態、計費模式與真正 TCO。

OSI 開源

MIT、Apache、BSD、PostgreSQL License 等;自架 license 可為 0,仍有主機/維運成本。

Copyleft

GPL/AGPL 仍是 OSI 開源;交付、修改、網路服務或白牌情境需做合規判斷。

Source-available

看得到原始碼但附加限制;不可標成「純開源」,多租戶/去品牌可能需商業授權。

免費額度

供應商代管且一定範圍價格為 0;不代表可自架、zero-egress、有 SLA 或沒有 lock-in。

依 tokens、requests、GB、MAU、席次、地圖 SKU、訊息或每筆交易計費。

企業詢價

原廠支援、SLA、多租戶、HA、進階安全、Log、合規或大型部署;公開價不存在就不猜。

軟體授權可為 0

  • PostgreSQL/pgvector
  • Keycloak、Kong OSS、Valkey
  • OpenClaw、LanceDB OSS
  • Prometheus、k3s、pgBackRest
  • BGE/E5/Qwen+Ollama/vLLM

有條件免費/可能付費

  • Dify Community/Enterprise
  • MaxKB Core/Pro/Enterprise
  • Cloudflare Free → Business/Enterprise
  • Supabase self-host → Managed
  • Object Storage Community → SLA/support

一定會花錢

  • 伺服器、GPU、SSD/HDD、UPS、機櫃
  • HA、第二站、備份媒體、網路
  • DBA/SRE/資安/MLOps/開發人力
  • 金流、地圖、商店帳號、訊息
  • 滲透測試、法遵、on-call 與供應商管理

「0 元」只代表軟體授權費;不含主機、GPU、儲存、備份、資安、網路、法遵與維運人力。

固定硬體/機房/HA/人力/企業支援/資安
變動Tokens/Maps/訊息/儲存成長/交易費
風險升級、復原、事故、合規、退出與遷移成本
INFRA COST MATRIX

基礎建設:哪些開源、哪些要買服務

以下是正式架構的採購分類,不是總價估算;Enterprise 未公開牌價一律標「詢價」。

元件授權/型態費用邊界萊可建議
EdgeCloudflare DNS/CDN/DDoS/WAF專有 ManagedFree 可起步;Pro/Business;Enterprise/進階 Log/SLA 詢價公開入口採;敏感 route 另定
Zero TrustCloudflare Access/Tunnel服務專有;cloudflared Apache-2.0小團隊 Free;席次/Standard/Enterprise只保護後台;非企業 IdP
APIKong Gateway OSSApache-2.0自架 license 0;Konnect/Enterprise 訂閱/詢價本地 API Gateway 基線
IAMKeycloak CommunityApache-2.0自架 license 0;Red Hat support 訂閱詢價唯一企業 IdP 候選
BackendSupabase self-hosted coreApache/MIT 組合軟體 license 0;HA/PITR/SMTP/DR 全自負App-facing 能力;非萬能業務層
BackendSupabase ManagedFree/Pro/Team+compute/用量;Enterprise 詢價只作低敏 PoC 對照
DatabasePostgreSQL+pgvectorPostgreSQL License軟體 license 0;節點、磁碟、DBA、備份另計正式 system of record
CacheValkeyBSD-3-Clause自架 license 0;Managed 按資源/用量Cache/rate limit;不當 ledger
ObjectCeph RGWLGPL/BSD 等Community 0;企業支援另購有 3+ 節點與 SRE 才採
ObjectSeaweedFSApache-2.0Community 0;Enterprise 公開 USD 2/TB/月或 20/TB/年先做復原/S3 相容 PoC
ObjectMinIO Community/AIStorCommunity AGPL 已封存;AIStor 專有Free 只單節點;多節點 Enterprise 詢價新案不以舊 Community 作預設
BIMetabase/SupersetAGPL/Apache-2.0Community 0;Cloud/Enterprise/support 另計正式主 BI 二選一
MonitorPrometheus/Grafana/LokiApache/AGPLOSS 0;Cloud/Enterprise/storage 另計技術營運基線
BackuppgBackRest+WAL/PITRMIT+PostgreSQL軟體 0;備份容量、第二站、演練人力Production 必備
RuntimePodman/Docker Engine/k3sApache 等 OSS軟體 0;Docker Desktop 大型商用需訂閱;叢集維運另計PoC 單機;Production 評估 k3s

法務提醒:GPL/AGPL、OEM、白牌、客戶交付、多租戶與 SaaS 情境應依實際散布/修改方式審查。本文不是法律意見。

AI & EXTERNAL COST MATRIX

AI、App 商店、地圖、推播與金流:外部費用邊界

有些是軟體 license,有些是模型 tokens,有些是每筆交易;要分開列預算,不能混成一個「AI 費」。

元件/服務分類查核日公開邊界萊可建議
Dify CommunitySource-available單 workspace/保留品牌且符合附加條款可 0 license;多 workspace/多租戶/去品牌/企業治理詢價正式採用前取得書面授權回答
Dify CloudSandbox Free;月繳 Professional USD 59、Team USD 159;年繳 USD 590/1,590(每 workspace);Enterprise 詢價本地優先方案不放敏感正式資料
MaxKB CoreGPLv3Community 0;客戶交付與衍生作品需 GPL 合規中文 RAG PoC/比較組
MaxKB ProfessionalRMB 48,000/套永久授權;含一年維保;次年 RMB 9,600/年;Enterprise 詢價只有選為正式平台時採購
OpenClawMIT本體 0 license;模型、通道、主機、備份、維運另計採集/排程/Action plane
LanceDB OSSApache-2.0本地 0 license;Enterprise/Managed/BYOC 詢價局部可重建索引
Gemini Embedding 001Paid Standard USD 0.15/1M input tokens;Batch USD 0.075/1M;Free 不送敏感資料只處理低敏、去識別、核准資料
Local BGE/E5/QwenMIT/ApacheAPI license 0;GPU/CPU、VRAM、電力、MLOps、HA 付費S3 與 zero-egress 預設
FCM/APNs專有無逐則公開推播費;仍需 App 帳號、簽章、營運與供應商依賴Payload 只放 event ID/短摘要
Apple/Google 發行Apple Developer USD 99/年;Google Play USD 25 一次性;區域/政策可能變動公司 Organization account
Google MapsMaps/Routes/Places 各自免費 cap,超額按量;高量合約另議以 DAU、autocomplete、route 次數估算
ECPay/金流ECPay 一般賣家國內卡 2.75%/筆、最低 NT$5;手續費另加 5% 營業稅;實際商戶重報價Hosted checkout+webhook ledger

成本模型必須量測:MAU/DAU、峰值 RPS、事件/日、附件 GB 與成長、PITR 保留、Map loads/Places/Routes、交易筆數/GMV/退款、AI ingest/query/rebuild tokens、logs GB/day 與 on-call SLA。

DELIVERY ROADMAP

先證明一條閉環,再擴到六個產品面

不一次開發 818 項功能;每一階段先通過資料、權限、品質、復原與採購 Gate,再進下一個 domain。

Gate 0|政策封板

  • 選 A/B/C,定義 L0/L1/L2
  • 資料分級與外部 allowlist
  • Owner、RPO/RTO、責任人

Phase 1|共用底座+旅遊 PoC

  • IAM、Gateway、Postgres、Object
  • Dify+Retrieval Gateway
  • 同資料比較 MaxKB LTS
  • 引用/拒答/越權 0 洩漏

Gate 1|平台選型

  • Golden questions+負向題
  • p95、每題成本、撤權時間
  • 索引重建+PITR/Object restore
  • License/DPA 書面確認

Phase 2|會員+電商

  • 統一會員、點數 ledger
  • SHOPLINE/支付/退款事件
  • 通知+跨品牌 Dashboard
  • 商品/庫存 ownership

Phase 3|醫美+集團+ERP

  • 病歷/療程隔離、醫療本地模型路徑
  • 簽核、人資、採購與正式 ERP posting/reversal/close
  • 財會、醫療與跨部門安全驗收
  • RAG 穩定後,才加入 OpenClaw action plane

Gate 2|正式採購/上線

  • License/SBOM/DPA/Cloudflare plan
  • Dify/MaxKB 商業邊界與 Object Storage SLA
  • 容量壓測、滲透測試、PITR/DR 演練
  • On-call、退出/遷移、供應商與 kill switch
0ACL leakage;任何越權即 Block
100-200代表性問答與負向題驗收
1正式 workflow engine;不買雙核心
每季隔離 Restore/DR/撤權演練

下一個真正要拍板的不是「要不要再裝一套工具」,而是資料分級、主檔 ownership、第一條旅遊試點閉環與驗收證據。

PRIMARY SOURCES & CAVEATS

官方來源、版本與使用限制

所有產品能力、授權與價格均以第一方來源查核;公開牌價、免費額度、配額與條款會變動,採購前必須重查。

法律:本文是技術與採購分類,不是法律意見。GPL/AGPL、OEM、白牌、多租戶、SaaS、客戶交付與模型權重授權需依實作由法務確認。

估價:本文不是報價單。正式總價要有真實 MAU、RPS、資料量、保留期、RPO/RTO、GPU、地圖、交易與支援 SLA 後才能計算。

現階段決策:以方案 B 作正式推薦、方案 A 作高敏感 fallback;下一步啟動 Gate 0,封板資料分級、主檔 ownership、外部服務 allowlist 與旅遊試點驗收。