萊可第二大腦
完整技術架構與成本邊界
從本地基礎建設、Cloudflare/Supabase、六個 App、ERP、RAG、OpenClaw,到 UI/Dashboard 端點的完整串接;同步標示開源、免費額度、訂閱、用量計費與企業詢價。
先講結論:雲端是邊界選配,本地主檔才是核心
加入「所有 App 必要資料保存本地」後,架構不需推翻;必須把正式資料、權限、知識與執行清楚分層。
推薦:本地優先混合式
Cloudflare 只處理核准的公開入口;Supabase 採 self-hosted;PostgreSQL、附件、RAG 與 Audit 留在本地。
推薦基線備案:嚴格全本地
敏感路徑不經 Proxy/Tunnel/Gemini/Managed Supabase;以本地 WAF、VPN、模型與異地機房取代。
Zero-egress對照:雲端優先
最快上線、前期維運低,但資料與流量散落雲端;不符合目前「必要資料本地保存」的原始要求。
不建議作主方案Cloudflare 要不要?
可用但非必要。它負責 DNS、WAF、DDoS、Tunnel、Access;只要使用 Proxy/Tunnel,HTTP payload 會經第三方處理,因此不能宣稱 zero-egress。
Supabase 要不要?
可用且能加速,但採 self-hosted。用它提供 REST/Realtime/Storage 等 App-facing 能力;核心商業規則仍走 Domain API,PostgreSQL 仍是 system of record。
真正的大工程不是「裝一套 RAG」,而是把資料收乾淨、分清主檔、做對權限、版本、備份與可回復性。
把 OA 的「混音工程」翻成技術架構
混音比喻是合理的:先收音、分軌、校正、送 BUS,再進 MASTER;AI 只在最後一段工作。
旅遊 AI
顧客需求、方案、行程、報價、票務、團務與財務事件。
醫美 AI
預約、病歷/醫囑、療程資產、實耗、術後與回診。
電商 AI
SHOPLINE、商品、活動、KOL、直播、履約與營運投影。
會員 App
統一會員、同意、點數帳本、任務、兌換與跨品牌摘要。
集團 App
員工、任務、會議、簽核、HR、採購、知識與決策視圖。
ERP
會計、AR/AP、收付款、稅務、資金、成本、固定資產。
架構原則:六個產品面是一個集團共用平台上的 bounded contexts。RAG 只處理治理後知識;ERP/CRM/訂單/點數/庫存/病歷仍由各自交易系統負責。
三種部署方案:差別不只在「資料放哪裡」
真正的 tradeoff 是資料主權、上線速度、可用性責任、前期投資與長期維運能力。
A 的代價
要自行承擔 DDoS、WAF、雙線路、VPN、憑證、HA、PITR、監控、異地 DR 與值班。
B 的封板條件
Cloudflare、推播、地圖、金流、Email/SMS 都列入 egress inventory;每條 route 依敏感等級核准。
C 的根本衝突
Managed DB、Object、Functions 與 AI payload 不在萊可機房;無法以「仍有本地備份」補救主資料不在本地。
推薦方案 B|從使用者到本地主檔的完整串接
Cloudflare 是邊界;Kong/Keycloak/Authorization 是入口;Domain API 與 PostgreSQL 才是正式業務核心。
Cloudflare 的正確位置:安全入口,不是本地資料庫
同一個網域可依 route 與資料敏感度採不同路徑;「使用 Tunnel」只代表 origin 不公開,不代表資料未離開本地。
官方依據:Cloudflare Proxy Status、Default HTTP Privacy、Tunnel、Access、R2 Data Location;詳細連結見附錄。
API、IAM 與 Supabase:一個入口、兩類 API、零個「萬能 service key」
Self-hosted Supabase 能加速 App 開發;但核心交易與授權仍需 Domain API,不讓前端直接寫 ERP/醫美/財務表。
禁止:Supabase `service_role`、DB owner、superuser、長效 API key 不得出現在 browser、mobile bundle、Pages、log 或 OpenClaw Prompt。
| 邏輯路徑 | 角色 | 寫入邊界 |
|---|---|---|
/identity/* | SSO/MFA/token | 不承擔業務授權 |
/api/v1/{domain}/* | 六個 Domain API+ERP | 唯一商業寫入入口 |
/events/v1/ingest | App 日常事件 | 驗證後進 queue/outbox |
/hooks/v1/{provider} | 金流/SHOPLINE 等 | 驗簽、去重、raw hash |
/storage/v1/* | 附件與 signed URL | Object ACL+短效 URL |
/ai/v1/query | SQL/RAG/混合查詢 | 必經 Retrieval Policy |
/bi/v1/* | 指標、報表、匯出 | 只讀語意層/投影 |
/admin/* | 治理與維運 | SSO+MFA+device trust |
Supabase 適合
- 快速提供 REST/Realtime/Storage SDK
- 以 view/RPC 暴露最小資料面
- 開發與內部 App 的低耦合能力
Supabase 不適合
- 把所有 schema 直接暴露給前端
- 取代 ERP ledger/醫療關係授權
- 假設 self-host 自動有 HA/PITR/DR
替代方案:若團隊不想承擔 Supabase 組件與升級,可用「Keycloak+Domain API+PostgreSQL+Object Storage+WebSocket service」完全自建;控制最高,但 App 開發與維運成本上升。
本地資料平台:把「正式真相」與「可重建衍生物」分開
任何向量、快取、Dashboard、AI 回答都能刪除重建;交易、帳本、病歷、文件原件與授權證據不能。
PostgreSQL
會員、交易、ACL、Audit、工作流狀態與主檔。
- RLS/field encryption
- WAL/PITR
- 主備與讀取副本
Object Storage
文件、圖片、附件、錄音、版本、checksum 與 retention。
- Ceph RGW 或 SeaweedFS PoC
- Object Lock/immutable copy
- 不再預設 MinIO Community
pgvector/LanceDB
Chunk embedding、局部 Agent memory、檢索索引。
- 中央 ACL 優先 pgvector
- LanceDB 作局部可重建索引
- 不保存正式帳本
Valkey+Queue
Cache、rate limit、短期 session、async jobs。
- 可丟棄重建
- 正式狀態回寫 Postgres
- Outbox 保證事件一致
資料生命週期
文件發布 Gate:原件先有 Owner、部門、敏感等級、版本、有效日、ACL 與 checksum,才允許 chunk/embedding;撤權先讓 Retrieval 拒絕,再排程重建索引。
物件儲存選型
| 候選 | 優點 | 代價/條件 | 建議 |
|---|---|---|---|
| Ceph RGW | 成熟、OSS、S3、HA | 需 3+ 節點與 storage SRE | 有維運能力時 production 候選 |
| SeaweedFS | 較輕、Apache-2.0 | Recovery/self-healing 需實測;Enterprise 有公開 TB 費率 | PoC 候選;用復原驗收決策 |
| AIStor | MinIO 生態、商業支援 | Free 只單節點;多節點詢價 | 需要原廠 SLA 才採購 |
| MinIO Community | AGPL 原始碼仍可用 | Repo 已封存/不再維護 | 新案 production 不採 |
System of Record:每一種資料只能有一個真相來源
跨 App 只讀投影或交換事件;不得為了方便 Dashboard,複製出第二套可任意修改的正式帳。
訂單 → ERP
Order Service → 金流 token → webhook 驗簽/去重 → Payment Ledger → 核准 → ERP posting → 狀態 callback。
點數 → 反向分錄
交易事件 → Points Ledger → 發點;取消/退款沿同一 idempotency key 產生反向分錄,不覆寫餘額。
文件 → 知識
原件 → Owner/分類/ACL/版本 → 發布 Gate → index;下架或撤權時 Retrieval 立即拒絕。
最高優先待封板:庫存數量/可履約庫存/療程實耗/ERP 成本帳;供應商、商品、員工組織等主檔建立點;支付、退款、點數、發票與 ERP 入帳的事件順序及補償流程。
六個產品面共用底座,但只寫自己的 Domain API
以下是邏輯命名;正式開發前仍需定義 schema、錯誤碼、idempotency、SLA、版本與資料 Owner。
| 產品面 | 主要使用者/UI | 寫入 Namespace | 只讀跨域資料 | 敏感度 |
|---|---|---|---|---|
| 旅遊 AI | 規劃師、團務;案件/報價/行程/旅客/票務/收款 | /api/v1/travel/* | 會員投影、ERP 入帳狀態 | S2;證件/付款 S3 |
| 醫美 AI | 櫃台、諮詢師、醫師;預約/病歷/醫囑/療程/耗療 | /api/v1/medical/* | 會員投影、ERP 入帳狀態 | S3 醫療/個資 |
| 電商 AI | 電商、客服、行銷;訂單/商品/活動/KOL/直播 | /api/v1/commerce/* | 會員投影、ERP 入帳狀態 | S2;付款/合約 S3 |
| 會員 App | 跨品牌會員;點數/任務/兌換/通知/服務摘要 | /api/v1/member/* | 旅遊/醫美/電商投影 | S2;點數帳本 S3 |
| 集團 App | 員工、主管;任務/會議/簽核/知識/HR/營運 | /api/v1/group/* | 事業 KPI、ERP 管理投影 | S2;HR/薪資 S3 |
| ERP | 財會、稅務、出納;AR/AP/成本/總帳/資金/稅務 | /api/v1/erp/* | 各 App 已核准交易 | S3 財務/稅務 |
顧客端 Dashboard
點數、任務、預約、訂單、行程與跨品牌服務摘要;只讀個人投影。
/bi/v1/member/*subject-bound read model
營運 Dashboard
案件漏斗、預約、訂單、履約、轉單、異常與產能;依品牌/店別/部門授權。
/bi/v1/operations/*semantic metrics + scope
經營 Dashboard
品牌營收、損益、現金、專案、風險與待決策;資料來自分析投影。
/bi/v1/executive/*read-only + masking
/realtime/v1/*只發布白名單事件
/storage/v1/*signed URL+ACL
/ai/v1/querySQL/RAG 分流
/hooks/v1/*verify+dedupe+queue
Dashboard 規則:只讀 analytics replica/materialized view/semantic layer;不直連 production write schema、不在 BI 工具保存另一套業務定義、不讓 LLM 直接執行更新。
所有 App 可日常採集並存回本地;手機只做加密暫存
採集「必要資訊」可行,但要以事件契約、目的、同意、保留期限與衝突規則治理,不能直接把 App 操作灌進 LanceDB。
| 產品面 | 可離線 | 只可短暫加密 | 禁止離線長存 |
|---|---|---|---|
| 旅遊 | 行程草稿、待辦、公開產品 | 證件拍攝待上傳 | 完整護照庫、付款資料 |
| 醫美 | 預約草稿、工作清單 | 必要照護表單、短 TTL | 完整病歷/醫囑全集 |
| 電商 | 盤點草稿、商品清單 | 訂單異常待同步 | 全量顧客/付款資料 |
| 會員 | 收藏、公開內容、待送事件 | Token、少量服務摘要 | 點數帳本、完整交易 |
| 集團 | 待辦、會議草稿、制度快取 | 簽核草稿、錄音待上傳 | 薪資/財務/HR 全集 |
| ERP | 只讀快照可選 | 極少數憑證待上傳 | 傳票、總帳、付款檔 |
每筆事件最少欄位
event_id · actor · app/domain · occurred_at · purpose · consent_basis · classification · retention_policy · source_device · schema_version · payload_hash · idempotency_key
同步規則
- Server authoritative;離線 queue 不是主檔。
- 金流、點數、庫存、入帳用 idempotency 與補償分錄。
- 裝置有獨立金鑰、TTL、撤權與遠端清除。
- UI 顯示待同步/已同步/需人工處理。
資料最小化
只採集完成業務目的所需內容;不要把「未來可能有用」當成永久保存理由。保留期到期應自動刪除或去識別。
RAG 就是「先幫 AI 找資料,再讓 AI 回答」
企業版還要多兩道:先確認使用者有權限,再決定該查文件、SQL/API,或進入需要核准的工作流。
即時事實
「今天營收多少?」→ SQL/API read model,顯示資料時間與來源。
規定依據
「退款規定怎麼說?」→ RAG,附來源、版本、有效日;找不到就拒答。
混合建議
「給我三個旅遊方案」→ 即時價格/庫存 API+SOP/產品知識 RAG。
執行動作
「幫我退款」→ Domain workflow+權限+人工核准+idempotency+audit。
禁止:從向量段落猜營收/庫存;模型自行決定權限;回答生成後才遮掉越權內容;OpenClaw 或 Dify 直接拿 DB superuser 寫正式帳。
Dify、MaxKB、OpenClaw、LanceDB:角色互補,不要全部疊成核心
正式平台只選一套 workflow/RAG 主編排;其餘作比較組、局部索引或執行層,避免四套 Prompt、權限與追蹤紀錄。
| 元件 | 最適合做 | 不應承擔 | 授權/付費邊界 | 萊可定位 |
|---|---|---|---|---|
| Dify 1.16.1 | Knowledge Pipeline、Workflow、External Knowledge、工具編排、觀測 | 終端文件 ACL、ERP/CRM/IAM | Community 為 source-available;多 workspace/多租戶/去品牌/SSO 先詢價 | 主編排候選 |
| MaxKB 2.10.5 LTS | 中文 RAG 基線、PostgreSQL-first、FAQ direct-return、rerank | 未驗證就當文件級 RLS;與 Dify 雙主 | Core GPLv3;Professional RMB 48,000/套,維保另計;Enterprise 詢價 | PoC 比較組 |
| Retrieval Gateway | 可信身分、ACL、metadata scope、citation envelope、拒絕 | 由 Prompt 或 App 傳入任意 filter | 萊可自建;依自有程式與 dependencies 授權 | 唯一授權點 |
| OpenClaw | Discord、採集、排程、通知、長任務、人工核准、跨系統工具 | 企業多租戶安全邊界、交易 DB、正式知識主檔 | MIT;本體授權 0,模型/主機/備份另計 | 外圍執行層 |
| LanceDB OSS | OpenClaw memory、離線/部門局部可重建索引 | 六 App 的中央 ACL 與正式帳本 | Apache-2.0;Enterprise/BYOC/Managed 詢價 | 局部索引 |
| PostgreSQL+pgvector | 中央主檔、RLS、Audit、hybrid retrieval 與向量 | 只有 vector table 就宣稱完成 RAG | PostgreSQL License;軟體授權 0 | 中央核心 |
推薦正式組合
Dify+自建 Retrieval Gateway+PostgreSQL/pgvector
Dify 管 ingestion/workflow;Gateway 管 ACL;Postgres 管資料與 RLS。
快速 PoC 組合
MaxKB LTS+外部 Authorization Adapter
用同批文件和題庫作中文 RAG 效果基線,不與 Dify 同時上 production。
何時加 OpenClaw
至少出現兩項:多頻道、排程、長任務、人工核准、跨系統工具、受控多 Agent;且 RAG 已通過驗收。
版本校正:會議提供的 MaxKB v2.1.0 只作歷史參考;正式 PoC 使用 2.10.5 LTS 或更後續核准版。正式簽約前仍需書面確認 Dify 多 workspace/品牌與 MaxKB X-Pack/instance/DR 授權。
敏感度決定 Egress:不是所有資料都能送 Gemini 或 Cloudflare
本地保存與第三方處理是兩個不同承諾;即使沒有雲端持久化,只要 Proxy/API 解密或推論,資料仍離開機房處理。
| 等級 | 典型資料 | Cloudflare Proxy/Tunnel | Gemini/雲端 LLM | 儲存與模型路徑 |
|---|---|---|---|---|
| S1|公開/低敏 | 官網、公開產品、公開活動、一般 FAQ | 可;依 cache policy | 可;建議付費專案 | 本地主檔;公開 asset 可 CDN |
| S2|機密/一般個資 | 會員聯絡、訂單摘要、內部 SOP、營運資料 | 條件式;DPA、no-store、route 核准 | 條件式;去識別+書面核准+paid | 本地儲存;local-first retrieval |
| S3|高敏 | 病歷、醫囑、薪資、財務、證件、付款、正式帳本 | L2 禁止;B 方案需客戶明確接受 | 禁止;free/paid 都非 zero-egress | 本地 DB/Object+本地 embedding/rerank/LLM |
Gemini `gemini-embedding-001` 的真實邊界
- 是 Google 專有雲端 API,不可自架。
- Paid 標準價:USD 0.15/百萬 input tokens;Batch USD 0.075/百萬。
- Free tier 內容可用於改善產品;不可送敏感、機密或個資。
- Paid 不用 prompt/response 改善產品,但仍會雲端處理並作有限期濫用偵測記錄。
結論:「付費 Gemini」降低資料使用風險,不會變成「本地模型」。若要求 zero-egress,高敏資料全部改用本地 BGE/E5/Qwen。
外部服務的最小化原則
七層 ACL:找得到資料,不等於有權限看
安全不是單一產品功能;從 Edge 到 Identity、Gateway、Domain、Data、Object、AI/BI 都要 fail-closed,撤權後同步失效。
特權帳號風險
DB owner、superuser、`BYPASSRLS`、Supabase service role 都可繞過一般政策;必須拆分、短效、審批與監控。
自動化風險
Dify/OpenClaw 用獨立 service account;工具有 allowlist、scope、expiry;退款、付款、刪除與外送要人工核准。
撤權驗收
同一分鐘內讓 API、Object、Realtime、RAG、BI 與既有 session 同步失效;快取不得留下越權結果。
Dashboard 讀語意層,不讀寫交易核心
KPI 定義、時間粒度與敏感遮蔽先封板;同一指標只保留一個定義,避免各 App、Excel 與 BI 各算一套。
顧客視圖
點數餘額/到期、任務、預約、訂單、行程、兌換與跨品牌服務狀態。
營運視圖
漏斗、產能、完成率、回訪、庫存、活動、履約、異常、對帳與工作量。
經營視圖
品牌營收/損益、預算、現金、重大專案、風險、待決策與資料更新狀態。
BI 工具候選
Metabase Community:AGPL,快速給營運自助分析。
Apache Superset:Apache-2.0,SQL 與客製性較高。
正式主 BI 二選一,避免指標漂移。
三個禁止
- BI service account 不得有 production write。
- 不從 RAG/LLM 生成財務報表數字。
- 不在圖表中暴露未遮蔽病患、薪資與付款明細。
OpenClaw 有完整備份仍不夠:每一層要各自可回復
「有備份檔」不等於「能還原服務」。正式驗收要用 RPO/RTO、checksum、隔離還原與索引重建證據說話。
| 資料層 | 備份方式 | 還原驗收 | OpenClaw 備份能否取代 |
|---|---|---|---|
| PostgreSQL/ERP | pgBackRest+base backup+WAL archive/PITR;主備與異地副本 | 指定時間點還原、帳本一致、RLS/role 回復 | 不能 |
| Object Storage | Versioning、immutable retention、跨站複寫、checksum manifest | 抽樣/全量 object restore、metadata/ACL/version 一致 | 不能 |
| IAM/Gateway | Realm/client/policy/secret metadata 加密備份;GitOps config | 離線重建登入、MFA、service identity 與 policy | 不能 |
| Dify/Workflow | DB、object、workflow export、model/secret reference、version pin | 工作流、知識版本、引用與 provider mapping 可復原 | 部分 |
| pgvector/LanceDB | Snapshot 可加速;原文件+metadata+embedding version 才是重建依據 | 刪除索引後可完整重建,ACL/citation 不漂移 | 只涵蓋自身索引 |
| OpenClaw | Workspace、raw/summary、session、memory、LanceDB、設定與完整性對帳 | Agent/頻道/知識與索引可回復 | 是,僅自身範圍 |
| Analytics/BI | Semantic definitions、dashboard export、lineage;資料由主檔重算 | 指標定義一致,歷史重跑結果可對帳 | 不能 |
3-2-1+不可變
至少 3 份資料、2 種媒體、1 份異地;關鍵備份採 immutable retention 與獨立金鑰。
演練頻率
每日自動校驗、每月抽樣還原、每季隔離全流程 DR;重大升級前後額外演練。
證據
RPO/RTO、backup age、checksum、restore duration、row/object count、ACL check 與業務 smoke。
災難場景要分開測:誤刪/勒索、單節點故障、資料庫 corruption、憑證/金鑰遺失、Cloudflare/雲端 provider outage、整個機房不可用,以及撤權後舊備份資料的合規處理。
營運控制塔:同時看服務、資安、資料、AI 與 Egress
若沒有跨層 trace、AI 品質與外送稽核,「本地化」就只是一句無法驗證的承諾。
Availability
Uptime、RPS、error、p95、queue lag、DB replication、storage health。
Security
登入失敗、WAF、特權操作、secret age、patch、device revoke。
Data
Schema drift、late event、quality、lineage、PITR age、restore result。
AI Quality
Recall、citation、no-answer、ACL leakage、injection、每題成本。
Egress
Provider、route、欄位白名單、tokens、maps SKU、payments、kill switch。
SLO 最低集合
API/Auth/DB/Object 可用性
p95 latency/error budget
RPO/RTO/backup freshness
AI 最低集合
Golden questions+越權負向題
模型/索引/Prompt 版本
Citation 支持率與拒答準確
營運最低集合
On-call/incident/vendor matrix
Patch/key rotation/capacity
每季 restore/failover drill
Decision Gate:Secrets manager/HSM、SIEM 長期留存與 24×7 支援層級需依法遵與 SLA 選型;不能先把某個商業產品畫成既定採購。
先分清楚:開源、免費額度、0 元授權、專有服務不是同一件事
PDF 不用「免費/付費」二分法;每個元件同時標示授權、部署形態、計費模式與真正 TCO。
MIT、Apache、BSD、PostgreSQL License 等;自架 license 可為 0,仍有主機/維運成本。
GPL/AGPL 仍是 OSI 開源;交付、修改、網路服務或白牌情境需做合規判斷。
看得到原始碼但附加限制;不可標成「純開源」,多租戶/去品牌可能需商業授權。
供應商代管且一定範圍價格為 0;不代表可自架、zero-egress、有 SLA 或沒有 lock-in。
依 tokens、requests、GB、MAU、席次、地圖 SKU、訊息或每筆交易計費。
原廠支援、SLA、多租戶、HA、進階安全、Log、合規或大型部署;公開價不存在就不猜。
軟體授權可為 0
- PostgreSQL/pgvector
- Keycloak、Kong OSS、Valkey
- OpenClaw、LanceDB OSS
- Prometheus、k3s、pgBackRest
- BGE/E5/Qwen+Ollama/vLLM
有條件免費/可能付費
- Dify Community/Enterprise
- MaxKB Core/Pro/Enterprise
- Cloudflare Free → Business/Enterprise
- Supabase self-host → Managed
- Object Storage Community → SLA/support
一定會花錢
- 伺服器、GPU、SSD/HDD、UPS、機櫃
- HA、第二站、備份媒體、網路
- DBA/SRE/資安/MLOps/開發人力
- 金流、地圖、商店帳號、訊息
- 滲透測試、法遵、on-call 與供應商管理
「0 元」只代表軟體授權費;不含主機、GPU、儲存、備份、資安、網路、法遵與維運人力。
基礎建設:哪些開源、哪些要買服務
以下是正式架構的採購分類,不是總價估算;Enterprise 未公開牌價一律標「詢價」。
| 層 | 元件 | 授權/型態 | 費用邊界 | 萊可建議 |
|---|---|---|---|---|
| Edge | Cloudflare DNS/CDN/DDoS/WAF | 專有 Managed | Free 可起步;Pro/Business;Enterprise/進階 Log/SLA 詢價 | 公開入口採;敏感 route 另定 |
| Zero Trust | Cloudflare Access/Tunnel | 服務專有;cloudflared Apache-2.0 | 小團隊 Free;席次/Standard/Enterprise | 只保護後台;非企業 IdP |
| API | Kong Gateway OSS | Apache-2.0 | 自架 license 0;Konnect/Enterprise 訂閱/詢價 | 本地 API Gateway 基線 |
| IAM | Keycloak Community | Apache-2.0 | 自架 license 0;Red Hat support 訂閱詢價 | 唯一企業 IdP 候選 |
| Backend | Supabase self-hosted core | Apache/MIT 組合 | 軟體 license 0;HA/PITR/SMTP/DR 全自負 | App-facing 能力;非萬能業務層 |
| Backend | Supabase Managed | 專有 SaaS | Free/Pro/Team+compute/用量;Enterprise 詢價 | 只作低敏 PoC 對照 |
| Database | PostgreSQL+pgvector | PostgreSQL License | 軟體 license 0;節點、磁碟、DBA、備份另計 | 正式 system of record |
| Cache | Valkey | BSD-3-Clause | 自架 license 0;Managed 按資源/用量 | Cache/rate limit;不當 ledger |
| Object | Ceph RGW | LGPL/BSD 等 | Community 0;企業支援另購 | 有 3+ 節點與 SRE 才採 |
| Object | SeaweedFS | Apache-2.0 | Community 0;Enterprise 公開 USD 2/TB/月或 20/TB/年 | 先做復原/S3 相容 PoC |
| Object | MinIO Community/AIStor | Community AGPL 已封存;AIStor 專有 | Free 只單節點;多節點 Enterprise 詢價 | 新案不以舊 Community 作預設 |
| BI | Metabase/Superset | AGPL/Apache-2.0 | Community 0;Cloud/Enterprise/support 另計 | 正式主 BI 二選一 |
| Monitor | Prometheus/Grafana/Loki | Apache/AGPL | OSS 0;Cloud/Enterprise/storage 另計 | 技術營運基線 |
| Backup | pgBackRest+WAL/PITR | MIT+PostgreSQL | 軟體 0;備份容量、第二站、演練人力 | Production 必備 |
| Runtime | Podman/Docker Engine/k3s | Apache 等 OSS | 軟體 0;Docker Desktop 大型商用需訂閱;叢集維運另計 | PoC 單機;Production 評估 k3s |
法務提醒:GPL/AGPL、OEM、白牌、客戶交付、多租戶與 SaaS 情境應依實際散布/修改方式審查。本文不是法律意見。
AI、App 商店、地圖、推播與金流:外部費用邊界
有些是軟體 license,有些是模型 tokens,有些是每筆交易;要分開列預算,不能混成一個「AI 費」。
| 元件/服務 | 分類 | 查核日公開邊界 | 萊可建議 |
|---|---|---|---|
| Dify Community | Source-available | 單 workspace/保留品牌且符合附加條款可 0 license;多 workspace/多租戶/去品牌/企業治理詢價 | 正式採用前取得書面授權回答 |
| Dify Cloud | SaaS | Sandbox Free;月繳 Professional USD 59、Team USD 159;年繳 USD 590/1,590(每 workspace);Enterprise 詢價 | 本地優先方案不放敏感正式資料 |
| MaxKB Core | GPLv3 | Community 0;客戶交付與衍生作品需 GPL 合規 | 中文 RAG PoC/比較組 |
| MaxKB Professional | 商業 | RMB 48,000/套永久授權;含一年維保;次年 RMB 9,600/年;Enterprise 詢價 | 只有選為正式平台時採購 |
| OpenClaw | MIT | 本體 0 license;模型、通道、主機、備份、維運另計 | 採集/排程/Action plane |
| LanceDB OSS | Apache-2.0 | 本地 0 license;Enterprise/Managed/BYOC 詢價 | 局部可重建索引 |
| Gemini Embedding 001 | 專有 API | Paid Standard USD 0.15/1M input tokens;Batch USD 0.075/1M;Free 不送敏感資料 | 只處理低敏、去識別、核准資料 |
| Local BGE/E5/Qwen | MIT/Apache | API license 0;GPU/CPU、VRAM、電力、MLOps、HA 付費 | S3 與 zero-egress 預設 |
| FCM/APNs | 專有 | 無逐則公開推播費;仍需 App 帳號、簽章、營運與供應商依賴 | Payload 只放 event ID/短摘要 |
| Apple/Google 發行 | 專有 | Apple Developer USD 99/年;Google Play USD 25 一次性;區域/政策可能變動 | 公司 Organization account |
| Google Maps | 按 SKU | Maps/Routes/Places 各自免費 cap,超額按量;高量合約另議 | 以 DAU、autocomplete、route 次數估算 |
| ECPay/金流 | 每筆/合約 | ECPay 一般賣家國內卡 2.75%/筆、最低 NT$5;手續費另加 5% 營業稅;實際商戶重報價 | Hosted checkout+webhook ledger |
成本模型必須量測:MAU/DAU、峰值 RPS、事件/日、附件 GB 與成長、PITR 保留、Map loads/Places/Routes、交易筆數/GMV/退款、AI ingest/query/rebuild tokens、logs GB/day 與 on-call SLA。
先證明一條閉環,再擴到六個產品面
不一次開發 818 項功能;每一階段先通過資料、權限、品質、復原與採購 Gate,再進下一個 domain。
Gate 0|政策封板
- 選 A/B/C,定義 L0/L1/L2
- 資料分級與外部 allowlist
- Owner、RPO/RTO、責任人
Phase 1|共用底座+旅遊 PoC
- IAM、Gateway、Postgres、Object
- Dify+Retrieval Gateway
- 同資料比較 MaxKB LTS
- 引用/拒答/越權 0 洩漏
Gate 1|平台選型
- Golden questions+負向題
- p95、每題成本、撤權時間
- 索引重建+PITR/Object restore
- License/DPA 書面確認
Phase 2|會員+電商
- 統一會員、點數 ledger
- SHOPLINE/支付/退款事件
- 通知+跨品牌 Dashboard
- 商品/庫存 ownership
Phase 3|醫美+集團+ERP
- 病歷/療程隔離、醫療本地模型路徑
- 簽核、人資、採購與正式 ERP posting/reversal/close
- 財會、醫療與跨部門安全驗收
- RAG 穩定後,才加入 OpenClaw action plane
Gate 2|正式採購/上線
- License/SBOM/DPA/Cloudflare plan
- Dify/MaxKB 商業邊界與 Object Storage SLA
- 容量壓測、滲透測試、PITR/DR 演練
- On-call、退出/遷移、供應商與 kill switch
下一個真正要拍板的不是「要不要再裝一套工具」,而是資料分級、主檔 ownership、第一條旅遊試點閉環與驗收證據。
官方來源、版本與使用限制
所有產品能力、授權與價格均以第一方來源查核;公開牌價、免費額度、配額與條款會變動,採購前必須重查。
Cloudflare
DNS Proxy Status · Default HTTP Privacy · Tunnel · WAF · Plans · R2 Pricing
Supabase
Self-hosting · Architecture · RLS · Backups · Pricing
Dify
1.16.1 Release · License · Pricing · External Knowledge
MaxKB
2.10.5 LTS · GPLv3 · Official Price · Docs
OpenClaw
MIT License · README · Security · Memory
PostgreSQL/pgvector
License · Row Security · PITR · pgvector
LanceDB
Apache-2.0 · Enterprise vs OSS · Security
Object Storage
Ceph · SeaweedFS · MinIO archived status · AIStor Pricing
API/IAM/Cache
Kong License · Keycloak License · Valkey
BI/Observability
Metabase · Superset · Prometheus · Grafana Licensing
Models/Gemini
Embeddings · Gemini Pricing · Terms · BGE-M3 · E5 · Qwen Embedding
App Endpoints
FCM · Apple Developer · Google Play · Google Maps · ECPay
法律:本文是技術與採購分類,不是法律意見。GPL/AGPL、OEM、白牌、多租戶、SaaS、客戶交付與模型權重授權需依實作由法務確認。
估價:本文不是報價單。正式總價要有真實 MAU、RPS、資料量、保留期、RPO/RTO、GPU、地圖、交易與支援 SLA 後才能計算。
現階段決策:以方案 B 作正式推薦、方案 A 作高敏感 fallback;下一步啟動 Gate 0,封板資料分級、主檔 ownership、外部服務 allowlist 與旅遊試點驗收。