最後更新:2026 年 10 月 4 日
串接 MCP 服務前,你應該知道它能存取什麼、如何保護你的金鑰,以及我們記錄了什麼。以下是 RegAI 法律 MCP(https://mcp.regai.tw/mcp)的設計。
MCP 伺服器只檢索公開的法規(法務部全國法規資料庫)與法院裁判書(司法院)。
所有工具都是唯讀的:不會修改任何資料、不會連線到其他外部服務,也無法存取你在 RegAI 網頁版上傳的文件、對話紀錄或其他帳號資料。每個工具都依 MCP 標準標示為唯讀(readOnlyHint)且不具破壞性(destructiveHint: false)。
工具回傳的是官方公開文字:法條、裁判書,以及裁判書中引述的當事人陳述,而非任意網頁內容。伺服器也會明確告知 AI 代理:回傳內容是供引用的資料,不是指令。
由於工具本身沒有寫入或對外連線的能力,即使資料中出現指令式的文字,也無法透過本服務修改資料或外傳資訊。我們仍建議你在 AI 助理中保留「執行工具前先確認」的設定,這是使用任何 MCP 服務的良好習慣。
每個帳號一組 API 金鑰(regai_live_…,256 位元隨機值)。伺服器以雜湊值比對金鑰;為了讓你登入後可以再次檢視,金鑰另以 AES-256-GCM 加密保存。你可以隨時在帳號頁面重新產生金鑰(舊金鑰立即失效)或撤銷金鑰。
建議以標頭傳遞金鑰:Authorization: Bearer 你的金鑰。網址參數 ?key= 僅為相容只能輸入網址的 AI 助理而保留;網址可能留存在 App 的設定或紀錄中,若曾分享或外流,請立即重新產生金鑰。
支援 OAuth 的 AI 助理(例如 Claude、ChatGPT)可以直接以 RegAI 帳號登入連接,不需要複製金鑰。登入在 regai.tw 上進行,AI 助理不會取得你的 Email 驗證碼或 LINE 登入資訊;同意畫面會顯示提出請求的應用程式與返回位址,只有在你按「允許」之後才會授權。
授權後,應用程式取得的存取權杖(rgat_…)有效 1 小時,只能用於 RegAI 法律 MCP,且只接受以標頭傳送;更新權杖(rgrt_…)有效 90 天,每次使用都會更換。已使用過的更新權杖若再次出現,我們會視為外流,立即撤銷該應用程式的授權。權杖只以雜湊值保存。
流程依 MCP 授權規範(OAuth 2.1,以 OAuth 2.0 為基礎)實作:強制使用 PKCE(S256)、返回位址必須與應用程式登記的位址完全相符、權杖綁定本服務。你可以隨時在帳號頁的「已連接的應用程式」中斷任何應用程式的連線,立即生效。
服務透過 HTTPS 加密傳輸,一般 HTTP 連線會被導向 HTTPS;請一律使用 https:// 開頭的服務位址,避免金鑰在導向前以明文送出。
每個帳號都有速率與每月使用額度限制,以防止濫用;帳號也可能因違反服務條款而被停權。
為了計費、額度控管與安全維護,我們記錄每次呼叫的時間、工具類型與數量。
以登入方式連接的應用程式,我們會保存應用程式的名稱與網址、連接與最近使用的時間,以及權杖的雜湊值,用於顯示與管理你的連線。
我們不記錄你的查詢內容。伺服器日誌中只保留以密鑰計算、無法直接辨讀的查詢指紋(keyed hash),用於故障排除,例如辨識同一個查詢是否反覆出錯。錯誤訊息也不會回傳系統內部的細節。詳見隱私權聲明。
如果你發現任何安全疑慮,請來信 security@regai.tw,我們會盡快回覆。