Dasar Pendedahan Keselamatan
Security Policy v2.0Version 2.0 · · Governance 2.0 public evidence surface
Ringkasan Governance 2.0
Halaman ini disertakan dalam permukaan Governance 2.0 awam starnum, dan menggunakan lapisan bukti yang sama seperti kad sistem, tadbir urus data, laporan ketelusan, dasar penggunaan dan dasar keselamatan.
Ringkasan Tadbir Urus
Halaman ini menentukan bagaimana hubungan keselamatan, sempadan pendedahan, akses crawler dan integriti pelepasan didokumentasikan secara awam.
Skop
Laluan security.txt, dasar crawler, artifacts keselamatan yang boleh digunakan, kekangan pendedahan, status GPG dan pautan evidence registry.
Status Pelaksanaan
Versi 2.0 mengekalkan butiran keselamatan cukup awam untuk pengesahan tanpa mendedahkan rahsia atau butiran dalaman yang boleh disalahgunakan.
starnum.com.tw mengambil berat tentang keselamatan data pengguna dan laman web. Kami mengalu-alukan penyelidik keselamatan yang melaporkan kelemahan berpotensi melalui pendedahan bertanggungjawab, dan berkomitmen untuk bertindak balas secara terbuka, hormat, dan pantas.
Hubungi
Sila laporkan masalah keselamatan melalui saluran berikut:
- Instagram DM: @mychenan (diterima terus oleh ahli astrologi — semua isu keselamatan sila guna saluran ini)
Laman ini dikendalikan secara bersendirian. Ahli astrologi mengendalikan laporan secara langsung, lebih pantas daripada e-mel tradisional.
Versi boleh baca mesin: /.well-known/security.txt (mematuhi RFC 9116)
Skop
- Domain utama: starnum.com.tw dan semua subdomain
- Cloudflare Workers (endpoint API)
- Frontend HTML/JS/CSS (XSS, suntikan kandungan)
- Kawalan akses data backend Supabase
- Aliran pengesahan dan kebenaran
Di luar skop: Perkhidmatan pihak ketiga (infrastruktur Cloudflare, Google Analytics, platform Supabase), kejuruteraan sosial, keselamatan fizikal.
Cadangan Kandungan Laporan
- Penerangan kelemahan dan skop kesan
- Langkah mengulangi (semakin terperinci semakin baik)
- URL / komponen yang terjejas
- Tangkapan skrin atau PoC (Proof of Concept), jika berkaitan
- Cara anda ingin diberi penghargaan (secara terbuka / tanpa nama)
Jadual Masa
| Pencapaian | Sasaran Masa |
|---|---|
| Pengesahan penerimaan | 3 hari bekerja |
| Penilaian awal dan pengelasan | 7 hari bekerja |
| Pembaikan risiko rendah/sederhana | 30 hari |
| Pembaikan risiko tinggi | 60 hari |
| Pembaikan kelemahan kritikal | 90 hari |
| Pendedahan awam (dikoordinasikan) | Selepas pembaikan, dikoordinasikan dengan penyelidik |
Komitmen Kami
- Mengesahkan penerimaan laporan dan mengekalkan komunikasi
- Tidak mengambil tindakan undang-undang terhadap penyelidik yang melaporkan dengan niat baik
- Memaklumkan selepas pembaikan dan berterima kasih secara terbuka dengan kebenaran anda
- Jika anda ingin nama anda didedahkan secara terbuka, kami akan menyenaraikan nama atau nama samaran dalam talian anda di halaman penghargaan
Peraturan Penyelidik
- Jangan mengakses atau mengubah data orang lain
- Jangan menjalankan ujian penafian perkhidmatan (DoS/DDoS)
- Jangan mendedahkan kelemahan secara terbuka sehingga kami mengesahkan pembaikan selesai
- Skop ujian terhad kepada Skop yang dinyatakan di atas sahaja
Senarai Penghargaan
Terima kasih kepada penyelidik keselamatan berikut yang membantu meningkatkan keselamatan starnum.com.tw:
- (Pelapor pertama akan direkodkan di sini buat selama-lamanya)
HTTPS dan Keselamatan Data
- HTTPS dikuatkuasakan di seluruh laman (Cloudflare Pages + HSTS preload)
- Pengepala keselamatan HTTP: CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Pengimbasan kelemahan kebergantungan dilakukan secara tempatan secara berkala
- Hook pre-commit memeriksa kebocoran API Key dan penanda konflik gabungan secara automatik
Piawaian luaran dan sumber primer
Sumber primer ini memaklumkan halaman ini. Ia ialah penanda aras, bukan sokongan pihak ketiga terhadap laman ini.
Snapshot Audit Mesin Semasa
Blok ini hanya menggunakan data audit tempatan yang boleh dijejaki. Tiada metrik atau dakwaan model tanpa sokongan ditambah.
- data/state-machine/i18n-parity.json: 8,036 parent URLs, 7,976 articles.
- data/kb-machine-audit.json: 3,238 source files, 0 missing coverage, 0 orphan chunks.
- data/discovery-surface-audit.json: 0 errors, 0 warnings.
- data/sla-report.json: critical / 4 critical, 0 warnings.
Penyelenggaraan Kandungan Dan Keputusan Kemas Kini
Blok ini menjadikan kandungan halaman tadbir urus boleh disemak mesin: setiap halaman mesti mendedahkan data sumber yang disandarkannya, halaman berkaitan yang mempengaruhinya, dan get yang melaporkan keperluan kemas kini.
Keputusan Kemas Kini
Halaman ini bukan teks statik; apabila data sumber, dasar berkaitan, metrik awam atau penjana berubah, AI Ops hanya menghasilkan bukti — AI agent yang menentukan sama ada kandungan perlu diubah.
Sempadan Manusia
Sistem bertanggungjawab untuk mengesan, melapor dan menyimpan bukti; pembaikan akhir dan pertimbangan nada dilakukan oleh agent seperti Codex/Claude.
Arahan Pengesahan
node scripts/verify-trust-pages.js --check
data/sla-report.jsondata/public-claim-registry.jsondata/discovery-surface-audit.json- Halaman tadbir urus berkaitan: Dasar Privasi · Keselamatan AI · Dasar Penggunaan · Laporan Ketelusan
- Aliran kemas kini:
npm run update:trust-pages→npm run test:trust
Lapisan Bukti Boleh Disahkan
Blok ini bukan dakwaan retorik; setiap pernyataan teras mempunyai claim id, JSON sumber, hash dan arahan pengesahan yang boleh dijalankan semula. Halaman awam hanya mendedahkan bukti tadbir urus yang boleh didedahkan secara awam — kod sumber, kunci rahsia, data peribadi atau butiran permukaan serangan yang boleh disalahgunakan tidak didedahkan.
| Claim ID | Nilai boleh disahkan | Status | Halaman bertanggungjawab | Sumber dan pengesahan |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count Senarai URL awam dan kanonik |
38,965 indexable URLs | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate Audit mesin halaman tadbir urus |
180/180 pass | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors Audit permukaan penemuan AI |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors Audit JSON-LD / data berstruktur |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state Sumber SLA halaman status |
critical / 5 critical, 0 warnings | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini Penjajaran OpenAI / Anthropic / Google Gemini |
benchmark alignment only unless code/config evidence exists | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 Sauh SHA-256 laporan ketelusan |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing Status penandatanganan GPG |
GPG signing configured locally; GitHub verification pending | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
| claim.security-policy.security-header-state Mesin status pengepala keselamatan |
{"state":"A_GRADE"} | verified | security-policy | node scripts/verify-public-evidence.js --check |
| claim.security-policy.security-txt-route Laluan security.txt boleh dibaca mesin |
{"publicPath":"/.well-known/security.txt"} | verified | security-policy | node scripts/repair-internal-links.js --check |
| claim.security-policy.crawler-access Kawalan akses discovery crawler AI |
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} | verified | security-policy | node scripts/verify-discovery-surface.js |
Kad Sistem V2.0: Lapisan Ketelusan Teknikal
Lapisan ini menghimpunkan bukti tadbir urus teknikal yang boleh didedahkan secara awam: seni bina, sumber data, sempadan penggunaan AI, get kualiti, integriti pelepasan dan penjajaran penyedia. Skop awam sengaja mengecualikan kod sumber, kunci rahsia, butiran permukaan serangan yang boleh disalahgunakan dan data peribadi.
Seni bina awam
Cloudflare Pages/Workers, R2/D1/KV/Pagefind dan skrip penjanaan tempatan bersama-sama membentuk rantaian penerbitan laman awam dan data tadbir urus. Hanya tingkah laku, status dan sumber data yang boleh disahkan didedahkan secara awam; kunci rahsia atau kebenaran operasi dalaman tidak didedahkan.
Pendedahan penggunaan AI
Imbasan kod semasa untuk model inferens production yang boleh disahkan: tiada tetapan model yang boleh disahkan ditemui dalam imbasan kod production. OpenAI, Anthropic dan Google Gemini digunakan sebagai penjajaran rangka kerja tadbir urus sahaja; tanpa bukti kod atau konfigurasi, ia tidak dinyatakan sebagai sedang digunakan secara production.
Get kualiti dan keselamatan
Audit halaman tadbir urus 180/180 lulus, ralat JSON-LD 0, ralat discovery surface 0. Halaman status memaparkan dengan tepat critical / 4 critical, 0 warnings.
Data dan kebolehjejakan
Pangkalan pengetahuan 32,724 chunks, TM 512,152 entries, AI answer-ready 7,976/7,976. Data awam boleh dijejak ke data/state-machine/*, data/*audit*.json dan laporan transparency.
| Aspek tadbir urus | OpenAI | Anthropic | Google Gemini | Bukti pelaksanaan Starnum |
|---|---|---|---|---|
| Pendedahan model/kad sistem | OpenAI models + safety docs | Claude model docs + system/model cards | Gemini model docs + safety settings | system-card, model-card, methodology, benchmark, transparency-log |
| Penilaian keselamatan dan sempadan penggunaan | Safety best practices / deployment checklist | Responsible Scaling / safety policy | Gemini safety controls / policy | AI safety, acceptable-use, ethics, risk-boundary copy, crawler policy audit |
| Tadbir urus data | Data controls / privacy controls | privacy and data handling docs | Gemini API data governance references | privacy, ai-data-governance, KB/TM source tracking, SHA-256 hashes |
| Pemantauan dan pelepasan | production checklist / eval discipline | system-card transparency discipline | model/version documentation discipline | deploy.js, status.html, SLA report, trust-pages-machine-audit, sitemap/hreflang audits |
- Sumber: data/state-machine/model-card.json, public-bench.json, trust-pages.json, security-headers.json.
- Sumber: data/trust-pages-machine-audit.json, data/discovery-surface-audit.json, data/ai-answer-readiness-audit.json.
- Sumber: data/kb-machine-audit.json, data/tm/quality-audit-report.json, data/sla-report.json.
- Tarikh semakan dokumen rasmi: 2026-08-19; pautan disenaraikan dalam jadual penjajaran OpenAI / Anthropic / Google Gemini.
Fokus V2.0 bukan menambah kata sifat, tetapi memisahkan dengan jelas antara "telah dilaksanakan" dan "belum dilaksanakan": penggunaan production, penjajaran tadbir urus, anomali status, penandatanganan GPG dan SLA breach semuanya didedahkan dengan tepat mengikut data sumber.
Integriti Pelepasan Dan GPG
GPG signing configured locally. signingkey=0934DFA0EDA6363A. GitHub verification pending until the public key upload and Verified badge are confirmed.
Penjajaran OpenAI / Anthropic / Google Gemini
Dokumen tadbir urus laman ini diselaraskan dengan tiga rangka kerja awam: dokumentasi model, kad sistem/kad model, penilaian keselamatan, tadbir urus data dan dasar penggunaan. Ini ialah penjajaran tadbir urus, bukan dakwaan bahawa setiap penyedia telah digunakan dalam production inference. Tarikh semakan dokumen rasmi: 2026-08-19
| Sumber penjajaran | Fokus tadbir urus | Pendedahan laman ini | Sumber rasmi |
|---|---|---|---|
| OpenAI | Dokumentasi model, nota model terkini, amalan terbaik keselamatan, dan kawalan data. | Tiada tetapan model yang boleh disahkan ditemui dalam imbasan kod production semasa; penyedia model hanya disenaraikan sebagai penjajaran tadbir urus. | https://platform.openai.com/docs/models |
| Anthropic | Dokumentasi model Claude, system card / model card, Responsible Scaling dan dasar keselamatan. | Tiada tetapan model yang boleh disahkan ditemui dalam imbasan kod production semasa; penyedia model hanya disenaraikan sebagai penjajaran tadbir urus. | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Dokumentasi model API Gemini, tetapan keselamatan, tadbir urus data dan dasar platform. | Tiada tetapan model yang boleh disahkan ditemui dalam imbasan kod production semasa; penyedia model hanya disenaraikan sebagai penjajaran tadbir urus. | https://ai.google.dev/gemini-api/docs/models |