安全

生效日期 2026年10月1日. 我们用于保护个人数据的措施(GDPR 第 32 条)以及如何报告问题。

本译文仅为方便您阅读而提供。英文版本为具有法律效力的文本;如有任何不一致,以英文版本为准。

我们如何保护您的数据

  • 密码仅以加盐单向哈希存储。登录按地址和账户限速,未知邮箱与错误密码消耗相同的计算量(不泄露账户是否存在的时间差)。
  • 提供双重验证(验证器应用);其密钥在静态时加密(AES-256-GCM),恢复码仅以带密钥哈希存储,且每个码只能使用一次。
  • 会话使用 HttpOnly、SameSite Cookie;刷新令牌会轮换,重放旧令牌将撤销会话。您可在设置中查看并退出各设备。
  • 传输加密(带 HSTS 的 HTTPS)和静态加密,适用于 GitHub 令牌、集成凭据等机密。
  • 支付由通过 PCI-DSS 认证的处理商处理;我们从不查看银行卡号。钱包余额仅通过受保护的单条数据库操作变动,每笔变动均有记录,且在入账前我们的服务器会先向处理商核实付款。
  • 访问控制:客户只能访问自己的数据;管理员账户仅由超级管理员创建,每项敏感管理操作都需书面理由并写入审计日志,且仅限超级管理员的功能在每次调用时都会重新对数据库校验。
  • 网络防护:内容安全策略、点击劫持防护、所有改变状态的请求的 CSRF 防护、请求大小限制,以及针对出站链接的服务器端请求伪造防护。
  • 数据最小化与删除:一次性代码、过期会话、旧通知和未付款上传会被自动删除;已删除的账户在固定期限内可恢复,之后被清除(见隐私政策)。

数据泄露

我们设有事件响应程序。如个人数据泄露可能对他人权利造成风险,我们将在获知后 72 小时内通知主管监管机构,并在不无故拖延的情况下通知受影响人员;适用美国各州数据泄露通知法时,我们遵守其期限和内容规则。

报告漏洞

请将详情发送至 [SECURITY EMAIL]。请给予我们合理的修复时间后再披露,不要访问他人数据,也不要干扰服务。我们将确认收到您的报告并保持沟通。

没有任何系统是绝对安全的;以上是我们实际运行的措施,而非保证。

Analyze a repoAnalyze an accountAnalyze an organizationGet help
安全 — Blamewell · Blamewell