安全

不靠口号的安全说明

采用实际可核对的控制措施,克制表述,并为负责任的漏洞报告提供直接渠道。

01 / 传输保护

保护公开连接

正式公开页面使用 HTTPS。敏感配置和服务商凭据不会进入公开前端代码,而是通过受控的服务端配置提供。

02 / 权限控制

只授予必要权限

管理界面不会被当作公开内容。权限只授予确实需要的人员、服务和环境,正式上线前会复核生产权限。

03 / 日志与恢复

先有证据,再作保证

日志、备份和恢复要求按每项正式服务分别定义。某项控制仅存在于本地版本或设计文档中,不等于已经在生产环境生效。

04 / 负责任披露

报告安全问题

请将简要说明、受影响网址和复现步骤发送到 security@tjnovaltd.com。请勿访问无关数据或干扰服务。我们不保证确认时限或漏洞奖金。