Chính Sách Tiết Lộ Bảo Mật
Security Policy v2.0Version 2.0 · · Governance 2.0 public evidence surface
Tổng quan Quản trị 2.0
Trang này thuộc bề mặt Quản trị 2.0 công khai của starnum, dùng chung lớp bằng chứng với thẻ hệ thống, quản trị dữ liệu, báo cáo minh bạch, chính sách sử dụng và chính sách bảo mật.
Tóm tắt quản trị
Trang này định nghĩa cách liên hệ bảo mật, ranh giới công khai, quyền truy cập crawler và toàn vẹn phát hành được ghi nhận công khai.
Phạm vi áp dụng
Bao gồm route security.txt, chính sách crawler, security artifacts có thể triển khai, giới hạn công khai, trạng thái GPG và liên kết evidence registry.
Tình trạng triển khai
Phiên bản 2.0 giữ chi tiết bảo mật đủ công khai để xác minh mà không lộ bí mật hay thông tin nội bộ có thể bị khai thác.
starnum.com.tw coi trọng bảo mật dữ liệu người dùng và bảo mật trang web. Chúng tôi hoan nghênh các nhà nghiên cứu bảo mật báo cáo các lỗ hổng tiềm ẩn thông qua tiết lộ có trách nhiệm, và cam kết phản hồi một cách cởi mở, tôn trọng và kịp thời.
Liên Hệ
Vui lòng báo cáo vấn đề bảo mật qua kênh sau:
- Instagram DM: @mychenan (nhận trực tiếp bởi nhà chiêm tinh — tất cả vấn đề bảo mật vui lòng qua kênh này)
Trang web này do một người vận hành. Nhà chiêm tinh xử lý báo cáo trực tiếp, nhanh hơn email truyền thống.
Phiên bản đọc được bằng máy: /.well-known/security.txt (tuân thủ RFC 9116)
Phạm Vi
- Domain chính: starnum.com.tw và tất cả subdomain
- Cloudflare Workers (API endpoints)
- Frontend HTML/JS/CSS (XSS, chèn nội dung)
- Kiểm soát truy cập dữ liệu backend Supabase
- Luồng xác thực và phân quyền
Ngoài phạm vi: Dịch vụ bên thứ ba (cơ sở hạ tầng Cloudflare, Google Analytics, nền tảng Supabase), kỹ thuật xã hội, bảo mật vật lý.
Nội Dung Báo Cáo Nên Bao Gồm
- Mô tả lỗ hổng và phạm vi ảnh hưởng
- Các bước tái hiện (càng chi tiết càng tốt)
- URL / thành phần bị ảnh hưởng
- Ảnh chụp màn hình hoặc PoC (Proof of Concept), nếu có
- Bạn muốn được cảm ơn theo hình thức nào (công khai / ẩn danh)
Cam Kết Thời Gian
| Mốc | Mục tiêu |
|---|---|
| Xác nhận nhận báo cáo | Trong 3 ngày làm việc |
| Đánh giá ban đầu và phân loại | Trong 7 ngày làm việc |
| Sửa rủi ro thấp/trung bình | Trong 30 ngày |
| Sửa rủi ro cao | Trong 60 ngày |
| Sửa lỗ hổng nghiêm trọng | Trong 90 ngày (nếu cần thêm thời gian, chúng tôi sẽ chủ động thông báo) |
| Tiết lộ công khai (phối hợp) | Sau khi sửa xong, phối hợp với nhà nghiên cứu |
Cam Kết Của Chúng Tôi
- Xác nhận nhận báo cáo và duy trì liên lạc trong suốt quá trình
- Không thực hiện hành động pháp lý đối với nhà nghiên cứu báo cáo thiện chí
- Thông báo sau khi sửa và cảm ơn công khai với sự đồng ý của bạn
- Nếu bạn muốn được ghi danh công khai, chúng tôi sẽ liệt kê tên hoặc biệt danh của bạn trên trang cảm ơn
Quy Tắc Ứng Xử Của Nhà Nghiên Cứu
- Không truy cập hoặc chỉnh sửa dữ liệu của người khác
- Không thực hiện kiểm thử từ chối dịch vụ (DoS/DDoS)
- Không công khai tiết lộ lỗ hổng cho đến khi chúng tôi xác nhận đã khắc phục xong
- Phạm vi kiểm thử chỉ giới hạn trong Phạm Vi nêu trên
Danh Sách Cảm Ơn
Cảm ơn các nhà nghiên cứu bảo mật sau đã giúp nâng cao độ an toàn của starnum.com.tw:
- (Người báo cáo đầu tiên sẽ luôn được ghi danh tại đây)
HTTPS và Bảo Mật Dữ Liệu
- Bắt buộc HTTPS toàn trang (Cloudflare Pages + HSTS preload)
- HTTP security headers: CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Quét lỗ hổng phụ thuộc bằng công cụ cục bộ định kỳ
- Hook pre-commit tự động kiểm tra rò rỉ API Key và Merge Conflict markers
Tiêu chuẩn bên ngoài và nguồn sơ cấp
Các nguồn sơ cấp này định hướng nội dung trang. Đây là chuẩn đối chiếu, không phải sự chứng thực của bên thứ ba.
Ảnh chụp Kiểm toán Máy Hiện tại
Khối này chỉ dùng dữ liệu kiểm toán có thể truy vết tại chỗ, không thêm số liệu hay tuyên bố không có nguồn. Ngày hiển thị là ngày tạo thực tế.
- data/state-machine/i18n-parity.json: 8,036 parent URLs, 7,976 articles.
- data/kb-machine-audit.json: 3,238 source files, 0 missing coverage, 0 orphan chunks.
- data/discovery-surface-audit.json: 0 errors, 0 warnings.
- data/sla-report.json: critical / 4 critical, 0 warnings.
Bảo trì Nội dung và Quyết định Cập nhật
Khối này giúp nội dung trang quản trị có thể được máy kiểm tra: mỗi trang phải công khai dữ liệu mà nó phụ thuộc, các trang liên quan ảnh hưởng đến nó, và gate nào sẽ báo cáo nhu cầu cập nhật.
Quyết định cập nhật
Trang này không phải nội dung tĩnh; khi dữ liệu nguồn, chính sách liên quan, chỉ số công khai hoặc trình tạo thay đổi, AI Ops chỉ tạo ra bằng chứng, còn AI agent sẽ quyết định có cần sửa nội dung hay không.
Ranh giới con người
Hệ thống chịu trách nhiệm phát hiện, báo cáo và lưu bằng chứng; việc sửa chữa cuối cùng và phán đoán văn phong do các agent như Codex/Claude thực hiện.
Lệnh xác minh
node scripts/verify-trust-pages.js --check
data/sla-report.jsondata/public-claim-registry.jsondata/discovery-surface-audit.json- Trang quản trị liên quan: Chính sách quyền riêng tư · An toàn AI · Chính sách sử dụng · Báo cáo minh bạch
- Quy trình cập nhật:
npm run update:trust-pages→npm run test:trust
Ảnh chụp Kiểm toán Máy Hiện tại
Khối này chỉ dùng dữ liệu kiểm toán có thể truy vết tại chỗ, không thêm số liệu hay tuyên bố không có nguồn. Ngày hiển thị là ngày tạo thực tế.
- data/state-machine/i18n-parity.json: 8,036 parent URLs, 7,976 articles.
- data/kb-machine-audit.json: 3,238 source files, 0 missing coverage, 0 orphan chunks.
- data/discovery-surface-audit.json: 0 errors, 0 warnings.
- data/sla-report.json: critical / 4 critical, 0 warnings.
Bảo trì Nội dung và Quyết định Cập nhật
Khối này giúp nội dung trang quản trị có thể được máy kiểm tra: mỗi trang phải công khai dữ liệu mà nó phụ thuộc, các trang liên quan ảnh hưởng đến nó, và gate nào sẽ báo cáo nhu cầu cập nhật.
Quyết định cập nhật
Trang này không phải nội dung tĩnh; khi dữ liệu nguồn, chính sách liên quan, chỉ số công khai hoặc trình tạo thay đổi, AI Ops chỉ tạo ra bằng chứng, còn AI agent sẽ quyết định có cần sửa nội dung hay không.
Ranh giới con người
Hệ thống chịu trách nhiệm phát hiện, báo cáo và lưu bằng chứng; việc sửa chữa cuối cùng và phán đoán văn phong do các agent như Codex/Claude thực hiện.
Lệnh xác minh
node scripts/verify-trust-pages.js --check
data/sla-report.jsondata/public-claim-registry.jsondata/discovery-surface-audit.json- Trang quản trị liên quan: Chính sách quyền riêng tư · An toàn AI · Chính sách sử dụng · Báo cáo minh bạch
- Quy trình cập nhật:
npm run update:trust-pages→npm run test:trust
Ảnh chụp Kiểm toán Máy Hiện tại
Khối này chỉ dùng dữ liệu kiểm toán có thể truy vết tại chỗ, không thêm số liệu hay tuyên bố không có nguồn. Ngày hiển thị là ngày tạo thực tế.
- data/state-machine/i18n-parity.json: 8,036 parent URLs, 7,976 articles.
- data/kb-machine-audit.json: 3,238 source files, 0 missing coverage, 0 orphan chunks.
- data/discovery-surface-audit.json: 0 errors, 0 warnings.
- data/sla-report.json: critical / 4 critical, 0 warnings.
Bảo trì Nội dung và Quyết định Cập nhật
Khối này giúp nội dung trang quản trị có thể được máy kiểm tra: mỗi trang phải công khai dữ liệu mà nó phụ thuộc, các trang liên quan ảnh hưởng đến nó, và gate nào sẽ báo cáo nhu cầu cập nhật.
Quyết định cập nhật
Trang này không phải nội dung tĩnh; khi dữ liệu nguồn, chính sách liên quan, chỉ số công khai hoặc trình tạo thay đổi, AI Ops chỉ tạo ra bằng chứng, còn AI agent sẽ quyết định có cần sửa nội dung hay không.
Ranh giới con người
Hệ thống chịu trách nhiệm phát hiện, báo cáo và lưu bằng chứng; việc sửa chữa cuối cùng và phán đoán văn phong do các agent như Codex/Claude thực hiện.
Lệnh xác minh
node scripts/verify-trust-pages.js --check
data/sla-report.jsondata/public-claim-registry.jsondata/discovery-surface-audit.json- Trang quản trị liên quan: Chính sách quyền riêng tư · An toàn AI · Chính sách sử dụng · Báo cáo minh bạch
- Quy trình cập nhật:
npm run update:trust-pages→npm run test:trust
Lớp Bằng chứng Có thể Kiểm chứng
Khối này không phải khẩu hiệu; mỗi tuyên bố cốt lõi đều có claim id, JSON nguồn, hash và lệnh xác minh có thể chạy lại. Trang công khai chỉ tiết lộ bằng chứng quản trị có thể công khai, không tiết lộ mã nguồn, khóa bí mật, dữ liệu riêng tư hay chi tiết bề mặt tấn công có thể bị lạm dụng.
| Claim ID | Giá trị có thể kiểm chứng | Trạng thái | Trang phụ trách | Nguồn và xác minh |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count Danh mục URL công khai và canonical |
38,965 indexable URLs | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate Kiểm toán máy các trang quản trị |
180/180 pass | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors Kiểm toán AI discovery surface |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors Kiểm toán JSON-LD / dữ liệu có cấu trúc |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state Nguồn SLA trang trạng thái |
critical / 5 critical, 0 warnings | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini Đối chiếu OpenAI / Anthropic / Google Gemini |
benchmark alignment only unless code/config evidence exists | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 Neo SHA-256 báo cáo minh bạch |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing Trạng thái ký GPG |
GPG signing configured locally; GitHub verification pending | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
| claim.security-policy.security-header-state State machine của security header |
{"state":"A_GRADE"} | verified | security-policy | node scripts/verify-public-evidence.js --check |
| claim.security-policy.security-txt-route Đường dẫn security.txt máy có thể đọc |
{"publicPath":"/.well-known/security.txt"} | verified | security-policy | node scripts/repair-internal-links.js --check |
| claim.security-policy.crawler-access Kiểm soát truy cập AI crawler discovery |
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} | verified | security-policy | node scripts/verify-discovery-surface.js |
Thẻ Hệ thống V2.0: Lớp Minh bạch Kỹ thuật Công khai
Lớp này tập hợp các bằng chứng quản trị kỹ thuật có thể công khai: kiến trúc, nguồn dữ liệu, ranh giới sử dụng AI, cổng chất lượng, toàn vẹn phát hành và đối chiếu nhà cung cấp. Phạm vi công khai cố ý loại trừ mã nguồn, khóa bí mật, chi tiết bề mặt tấn công có thể bị lạm dụng và dữ liệu cá nhân.
Kiến trúc công khai
Cloudflare Pages/Workers, R2/D1/KV/Pagefind và các script tạo nội dung cục bộ cùng tạo thành chuỗi phát hành trang công khai và dữ liệu quản trị. Bên ngoài chỉ công khai hành vi, trạng thái và nguồn dữ liệu có thể kiểm chứng, không công khai khóa bí mật hay quyền vận hành nội bộ.
Công khai sử dụng AI
Quét mã nguồn hiện xác minh cấu hình mô hình production inference: chưa tìm thấy cấu hình mô hình có thể kiểm chứng trong quét mã production. OpenAI, Anthropic và Google Gemini được dùng làm đối chiếu khung quản trị; nhà cung cấp không có bằng chứng mã nguồn hoặc cấu hình sẽ không được ghi nhận là đã đưa vào sử dụng chính thức.
Cổng chất lượng và an toàn
Kiểm toán trang quản trị đạt 180/180, lỗi JSON-LD 0, lỗi discovery surface 0. Trang trạng thái hiển thị đúng thực tế: critical / 4 critical, 0 warnings.
Dữ liệu và khả năng truy vết
Cơ sở tri thức 32,724 chunks, TM 512,152 entries, AI answer-ready 7,976/7,976. Dữ liệu công khai truy vết về data/state-machine/*, data/*audit*.json và báo cáo transparency.
| Lĩnh vực quản trị | OpenAI | Anthropic | Google Gemini | Bằng chứng triển khai của Starnum |
|---|---|---|---|---|
| Công khai model/system card | OpenAI models + safety docs | Claude model docs + system/model cards | Gemini model docs + safety settings | system-card, model-card, methodology, benchmark, transparency-log |
| Đánh giá an toàn và ranh giới sử dụng | Safety best practices / deployment checklist | Responsible Scaling / safety policy | Gemini safety controls / policy | AI safety, acceptable-use, ethics, risk-boundary copy, crawler policy audit |
| Quản trị dữ liệu | Data controls / privacy controls | privacy and data handling docs | Gemini API data governance references | privacy, ai-data-governance, KB/TM source tracking, SHA-256 hashes |
| Giám sát và phát hành | production checklist / eval discipline | system-card transparency discipline | model/version documentation discipline | deploy.js, status.html, SLA report, trust-pages-machine-audit, sitemap/hreflang audits |
- Nguồn: data/state-machine/model-card.json, public-bench.json, trust-pages.json, security-headers.json.
- Nguồn: data/trust-pages-machine-audit.json, data/discovery-surface-audit.json, data/ai-answer-readiness-audit.json.
- Nguồn: data/kb-machine-audit.json, data/tm/quality-audit-report.json, data/sla-report.json.
- Ngày kiểm tra tài liệu đối chiếu chính thức: 2026-08-19; liên kết được liệt kê trong bảng đối chiếu OpenAI / Anthropic / Google Gemini.
Trọng tâm của V2.0 không phải là thêm tính từ, mà là tách rõ "đã triển khai" và "chưa triển khai": việc sử dụng production, đối chiếu quản trị, bất thường trạng thái, ký GPG và vi phạm SLA đều được công khai đúng theo dữ liệu nguồn.
Toàn vẹn Phát hành và GPG
Đã cấu hình ký GPG cục bộ. signingkey=0934DFA0EDA6363A. Đang chờ xác minh trên GitHub cho đến khi tải lên khóa công khai và xác nhận huy hiệu Verified.
Đối chiếu OpenAI / Anthropic / Google Gemini
Tài liệu quản trị của trang được đối chiếu đồng thời với ba khung công khai: tài liệu mô hình, system card/model card, đánh giá an toàn, quản trị dữ liệu và chính sách sử dụng. Đây là đối chiếu quản trị, không phải tuyên bố rằng mọi nhà cung cấp đều đã dùng cho production inference. Ngày kiểm tra tài liệu chính thức: 2026-08-19
| Nhà cung cấp đối chiếu | Trọng tâm quản trị | Công khai của Starnum | Nguồn chính thức |
|---|---|---|---|
| OpenAI | Tài liệu mô hình, ghi chú mô hình mới nhất, thực hành an toàn tốt nhất và kiểm soát dữ liệu. | Hiện chưa tìm thấy cấu hình mô hình có thể kiểm chứng trong quét mã production; nhà cung cấp mô hình chỉ được liệt kê để đối chiếu quản trị. | https://platform.openai.com/docs/models |
| Anthropic | Tài liệu mô hình Claude, system card/model card, Responsible Scaling và chính sách an toàn. | Hiện chưa tìm thấy cấu hình mô hình có thể kiểm chứng trong quét mã production; nhà cung cấp mô hình chỉ được liệt kê để đối chiếu quản trị. | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Tài liệu mô hình Gemini API, cài đặt an toàn, quản trị dữ liệu và chính sách nền tảng. | Hiện chưa tìm thấy cấu hình mô hình có thể kiểm chứng trong quét mã production; nhà cung cấp mô hình chỉ được liệt kê để đối chiếu quản trị. | https://ai.google.dev/gemini-api/docs/models |
Lớp Bằng chứng Có thể Kiểm chứng
Khối này không phải khẩu hiệu; mỗi tuyên bố cốt lõi đều có claim id, JSON nguồn, hash và lệnh xác minh có thể chạy lại. Trang công khai chỉ tiết lộ bằng chứng quản trị có thể công khai, không tiết lộ mã nguồn, khóa bí mật, dữ liệu riêng tư hay chi tiết bề mặt tấn công có thể bị lạm dụng.
| Claim ID | Giá trị có thể kiểm chứng | Trạng thái | Trang phụ trách | Nguồn và xác minh |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count Danh mục URL công khai và canonical |
38,965 indexable URLs | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate Kiểm toán máy các trang quản trị |
180/180 pass | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors Kiểm toán AI discovery surface |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors Kiểm toán JSON-LD / dữ liệu có cấu trúc |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state Nguồn SLA trang trạng thái |
critical / 5 critical, 0 warnings | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini Đối chiếu OpenAI / Anthropic / Google Gemini |
benchmark alignment only unless code/config evidence exists | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 Neo SHA-256 báo cáo minh bạch |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing Trạng thái ký GPG |
GPG signing configured locally; GitHub verification pending | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
| claim.security-policy.security-header-state State machine của security header |
{"state":"A_GRADE"} | verified | security-policy | node scripts/verify-public-evidence.js --check |
| claim.security-policy.security-txt-route Đường dẫn security.txt máy có thể đọc |
{"publicPath":"/.well-known/security.txt"} | verified | security-policy | node scripts/repair-internal-links.js --check |
| claim.security-policy.crawler-access Kiểm soát truy cập AI crawler discovery |
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} | verified | security-policy | node scripts/verify-discovery-surface.js |
Thẻ Hệ thống V2.0: Lớp Minh bạch Kỹ thuật Công khai
Lớp này tập hợp các bằng chứng quản trị kỹ thuật có thể công khai: kiến trúc, nguồn dữ liệu, ranh giới sử dụng AI, cổng chất lượng, toàn vẹn phát hành và đối chiếu nhà cung cấp. Phạm vi công khai cố ý loại trừ mã nguồn, khóa bí mật, chi tiết bề mặt tấn công có thể bị lạm dụng và dữ liệu cá nhân.
Kiến trúc công khai
Cloudflare Pages/Workers, R2/D1/KV/Pagefind và các script tạo nội dung cục bộ cùng tạo thành chuỗi phát hành trang công khai và dữ liệu quản trị. Bên ngoài chỉ công khai hành vi, trạng thái và nguồn dữ liệu có thể kiểm chứng, không công khai khóa bí mật hay quyền vận hành nội bộ.
Công khai sử dụng AI
Quét mã nguồn hiện xác minh cấu hình mô hình production inference: chưa tìm thấy cấu hình mô hình có thể kiểm chứng trong quét mã production. OpenAI, Anthropic và Google Gemini được dùng làm đối chiếu khung quản trị; nhà cung cấp không có bằng chứng mã nguồn hoặc cấu hình sẽ không được ghi nhận là đã đưa vào sử dụng chính thức.
Cổng chất lượng và an toàn
Kiểm toán trang quản trị đạt 180/180, lỗi JSON-LD 0, lỗi discovery surface 0. Trang trạng thái hiển thị đúng thực tế: critical / 4 critical, 0 warnings.
Dữ liệu và khả năng truy vết
Cơ sở tri thức 32,724 chunks, TM 512,152 entries, AI answer-ready 7,976/7,976. Dữ liệu công khai truy vết về data/state-machine/*, data/*audit*.json và báo cáo transparency.
| Lĩnh vực quản trị | OpenAI | Anthropic | Google Gemini | Bằng chứng triển khai của Starnum |
|---|---|---|---|---|
| Công khai model/system card | OpenAI models + safety docs | Claude model docs + system/model cards | Gemini model docs + safety settings | system-card, model-card, methodology, benchmark, transparency-log |
| Đánh giá an toàn và ranh giới sử dụng | Safety best practices / deployment checklist | Responsible Scaling / safety policy | Gemini safety controls / policy | AI safety, acceptable-use, ethics, risk-boundary copy, crawler policy audit |
| Quản trị dữ liệu | Data controls / privacy controls | privacy and data handling docs | Gemini API data governance references | privacy, ai-data-governance, KB/TM source tracking, SHA-256 hashes |
| Giám sát và phát hành | production checklist / eval discipline | system-card transparency discipline | model/version documentation discipline | deploy.js, status.html, SLA report, trust-pages-machine-audit, sitemap/hreflang audits |
- Nguồn: data/state-machine/model-card.json, public-bench.json, trust-pages.json, security-headers.json.
- Nguồn: data/trust-pages-machine-audit.json, data/discovery-surface-audit.json, data/ai-answer-readiness-audit.json.
- Nguồn: data/kb-machine-audit.json, data/tm/quality-audit-report.json, data/sla-report.json.
- Ngày kiểm tra tài liệu đối chiếu chính thức: 2026-08-19; liên kết được liệt kê trong bảng đối chiếu OpenAI / Anthropic / Google Gemini.
Trọng tâm của V2.0 không phải là thêm tính từ, mà là tách rõ "đã triển khai" và "chưa triển khai": việc sử dụng production, đối chiếu quản trị, bất thường trạng thái, ký GPG và vi phạm SLA đều được công khai đúng theo dữ liệu nguồn.
Toàn vẹn Phát hành và GPG
Đã cấu hình ký GPG cục bộ. signingkey=0934DFA0EDA6363A. Đang chờ xác minh trên GitHub cho đến khi tải lên khóa công khai và xác nhận huy hiệu Verified.
Đối chiếu OpenAI / Anthropic / Google Gemini
Tài liệu quản trị của trang được đối chiếu đồng thời với ba khung công khai: tài liệu mô hình, system card/model card, đánh giá an toàn, quản trị dữ liệu và chính sách sử dụng. Đây là đối chiếu quản trị, không phải tuyên bố rằng mọi nhà cung cấp đều đã dùng cho production inference. Ngày kiểm tra tài liệu chính thức: 2026-08-19
| Nhà cung cấp đối chiếu | Trọng tâm quản trị | Công khai của Starnum | Nguồn chính thức |
|---|---|---|---|
| OpenAI | Tài liệu mô hình, ghi chú mô hình mới nhất, thực hành an toàn tốt nhất và kiểm soát dữ liệu. | Hiện chưa tìm thấy cấu hình mô hình có thể kiểm chứng trong quét mã production; nhà cung cấp mô hình chỉ được liệt kê để đối chiếu quản trị. | https://platform.openai.com/docs/models |
| Anthropic | Tài liệu mô hình Claude, system card/model card, Responsible Scaling và chính sách an toàn. | Hiện chưa tìm thấy cấu hình mô hình có thể kiểm chứng trong quét mã production; nhà cung cấp mô hình chỉ được liệt kê để đối chiếu quản trị. | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Tài liệu mô hình Gemini API, cài đặt an toàn, quản trị dữ liệu và chính sách nền tảng. | Hiện chưa tìm thấy cấu hình mô hình có thể kiểm chứng trong quét mã production; nhà cung cấp mô hình chỉ được liệt kê để đối chiếu quản trị. | https://ai.google.dev/gemini-api/docs/models |
Lớp Bằng chứng Có thể Kiểm chứng
Khối này không phải khẩu hiệu; mỗi tuyên bố cốt lõi đều có claim id, JSON nguồn, hash và lệnh xác minh có thể chạy lại. Trang công khai chỉ tiết lộ bằng chứng quản trị có thể công khai, không tiết lộ mã nguồn, khóa bí mật, dữ liệu riêng tư hay chi tiết bề mặt tấn công có thể bị lạm dụng.
| Claim ID | Giá trị có thể kiểm chứng | Trạng thái | Trang phụ trách | Nguồn và xác minh |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count Danh mục URL công khai và canonical |
38,965 indexable URLs | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate Kiểm toán máy các trang quản trị |
180/180 pass | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors Kiểm toán AI discovery surface |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors Kiểm toán JSON-LD / dữ liệu có cấu trúc |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state Nguồn SLA trang trạng thái |
critical / 5 critical, 0 warnings | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini Đối chiếu OpenAI / Anthropic / Google Gemini |
benchmark alignment only unless code/config evidence exists | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 Neo SHA-256 báo cáo minh bạch |
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing Trạng thái ký GPG |
GPG signing configured locally; GitHub verification pending | github_verification_pending | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
| claim.security-policy.security-header-state State machine của security header |
{"state":"A_GRADE"} | verified | security-policy | node scripts/verify-public-evidence.js --check |
| claim.security-policy.security-txt-route Đường dẫn security.txt máy có thể đọc |
{"publicPath":"/.well-known/security.txt"} | verified | security-policy | node scripts/repair-internal-links.js --check |
| claim.security-policy.crawler-access Kiểm soát truy cập AI crawler discovery |
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} | verified | security-policy | node scripts/verify-discovery-surface.js |
Thẻ Hệ thống V2.0: Lớp Minh bạch Kỹ thuật Công khai
Lớp này tập hợp các bằng chứng quản trị kỹ thuật có thể công khai: kiến trúc, nguồn dữ liệu, ranh giới sử dụng AI, cổng chất lượng, toàn vẹn phát hành và đối chiếu nhà cung cấp. Phạm vi công khai cố ý loại trừ mã nguồn, khóa bí mật, chi tiết bề mặt tấn công có thể bị lạm dụng và dữ liệu cá nhân.
Kiến trúc công khai
Cloudflare Pages/Workers, R2/D1/KV/Pagefind và các script tạo nội dung cục bộ cùng tạo thành chuỗi phát hành trang công khai và dữ liệu quản trị. Bên ngoài chỉ công khai hành vi, trạng thái và nguồn dữ liệu có thể kiểm chứng, không công khai khóa bí mật hay quyền vận hành nội bộ.
Công khai sử dụng AI
Quét mã nguồn hiện xác minh cấu hình mô hình production inference: chưa tìm thấy cấu hình mô hình có thể kiểm chứng trong quét mã production. OpenAI, Anthropic và Google Gemini được dùng làm đối chiếu khung quản trị; nhà cung cấp không có bằng chứng mã nguồn hoặc cấu hình sẽ không được ghi nhận là đã đưa vào sử dụng chính thức.
Cổng chất lượng và an toàn
Kiểm toán trang quản trị đạt 180/180, lỗi JSON-LD 0, lỗi discovery surface 0. Trang trạng thái hiển thị đúng thực tế: critical / 4 critical, 0 warnings.
Dữ liệu và khả năng truy vết
Cơ sở tri thức 32,724 chunks, TM 0 entries, AI answer-ready 7,976/7,976. Dữ liệu công khai truy vết về data/state-machine/*, data/*audit*.json và báo cáo transparency.
| Lĩnh vực quản trị | OpenAI | Anthropic | Google Gemini | Bằng chứng triển khai của Starnum |
|---|---|---|---|---|
| Công khai model/system card | OpenAI models + safety docs | Claude model docs + system/model cards | Gemini model docs + safety settings | system-card, model-card, methodology, benchmark, transparency-log |
| Đánh giá an toàn và ranh giới sử dụng | Safety best practices / deployment checklist | Responsible Scaling / safety policy | Gemini safety controls / policy | AI safety, acceptable-use, ethics, risk-boundary copy, crawler policy audit |
| Quản trị dữ liệu | Data controls / privacy controls | privacy and data handling docs | Gemini API data governance references | privacy, ai-data-governance, KB/TM source tracking, SHA-256 hashes |
| Giám sát và phát hành | production checklist / eval discipline | system-card transparency discipline | model/version documentation discipline | deploy.js, status.html, SLA report, trust-pages-machine-audit, sitemap/hreflang audits |
- Nguồn: data/state-machine/model-card.json, public-bench.json, trust-pages.json, security-headers.json.
- Nguồn: data/trust-pages-machine-audit.json, data/discovery-surface-audit.json, data/ai-answer-readiness-audit.json.
- Nguồn: data/kb-machine-audit.json, data/tm/quality-audit-report.json, data/sla-report.json.
- Ngày kiểm tra tài liệu đối chiếu chính thức: 2026-08-19; liên kết được liệt kê trong bảng đối chiếu OpenAI / Anthropic / Google Gemini.
Trọng tâm của V2.0 không phải là thêm tính từ, mà là tách rõ "đã triển khai" và "chưa triển khai": việc sử dụng production, đối chiếu quản trị, bất thường trạng thái, ký GPG và vi phạm SLA đều được công khai đúng theo dữ liệu nguồn.
Toàn vẹn Phát hành và GPG
Đã cấu hình ký GPG cục bộ. signingkey=0934DFA0EDA6363A. Đang chờ xác minh trên GitHub cho đến khi tải lên khóa công khai và xác nhận huy hiệu Verified.
Đối chiếu OpenAI / Anthropic / Google Gemini
Tài liệu quản trị của trang được đối chiếu đồng thời với ba khung công khai: tài liệu mô hình, system card/model card, đánh giá an toàn, quản trị dữ liệu và chính sách sử dụng. Đây là đối chiếu quản trị, không phải tuyên bố rằng mọi nhà cung cấp đều đã dùng cho production inference. Ngày kiểm tra tài liệu chính thức: 2026-08-19
| Nhà cung cấp đối chiếu | Trọng tâm quản trị | Công khai của Starnum | Nguồn chính thức |
|---|---|---|---|
| OpenAI | Tài liệu mô hình, ghi chú mô hình mới nhất, thực hành an toàn tốt nhất và kiểm soát dữ liệu. | Hiện chưa tìm thấy cấu hình mô hình có thể kiểm chứng trong quét mã production; nhà cung cấp mô hình chỉ được liệt kê để đối chiếu quản trị. | https://platform.openai.com/docs/models |
| Anthropic | Tài liệu mô hình Claude, system card/model card, Responsible Scaling và chính sách an toàn. | Hiện chưa tìm thấy cấu hình mô hình có thể kiểm chứng trong quét mã production; nhà cung cấp mô hình chỉ được liệt kê để đối chiếu quản trị. | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Tài liệu mô hình Gemini API, cài đặt an toàn, quản trị dữ liệu và chính sách nền tảng. | Hiện chưa tìm thấy cấu hình mô hình có thể kiểm chứng trong quét mã production; nhà cung cấp mô hình chỉ được liệt kê để đối chiếu quản trị. | https://ai.google.dev/gemini-api/docs/models |