安全披露政策
安全政策 v2.0Version 2.0 · · Governance 2.0 public evidence surface
治理 2.0 摘要
此页已纳入 starnum 公开治理 2.0 介面,与系统卡、资料治理、透明度报告、使用政策和安全政策使用同一套证据层。
治理摘要
本页定义安全联络、揭露边界、crawler access 与发布完整性如何被公开记录。
适用范围
涵盖 security.txt route、crawler policy、可部署安全 artifacts、揭露限制、GPG 状态与 evidence registry 连结。
实作状态
2.0 让安全细节足以被验证,同时不暴露 secrets 或可利用的内部资讯。
starnum.com.tw 重视用户数据安全与网站安全。我们欢迎安全研究人员通过负责任披露(Responsible Disclosure)的方式报告潜在漏洞,并承诺以开放、尊重、及时的态度回应。
联系方式
请通过以下渠道报告安全问题:
- Instagram DM:@mychenan(由占星师本人直接接收,所有安全问题请通过此渠道)
本站为单人运营,由占星师本人即时处理,回应速度优于传统 email。
机器可读版本:/.well-known/security.txt(符合 RFC 9116)
报告范围
- 主域名:starnum.com.tw 及所有子域名
- Cloudflare Workers(API 端点)
- 前端 HTML/JS/CSS(XSS、内容注入)
- Supabase 后端数据访问控制
- 认证与授权流程
不在范围内:第三方服务(Cloudflare 基础设施本身、Google Analytics、Supabase 平台本身)、社会工程攻击、物理安全。
报告内容建议
- 漏洞描述与影响范围
- 复现步骤(越详细越好)
- 受影响的 URL / 组件
- 截图或 PoC(Proof of Concept),如适用
- 您希望以何种方式被感谢(公开 / 匿名)
时程承诺
| 里程碑 | 目标时程 |
|---|---|
| 收到通知确认 | 3 个工作日内 |
| 初步评估与严重性分级 | 7 个工作日内 |
| 低/中风险修复 | 30 天内 |
| 高风险修复 | 60 天内 |
| 严重漏洞修复 | 90 天内(若需更长时间会主动告知) |
| 公开披露(协调后) | 修复完成后,与研究人员协调时机 |
我们的承诺
- 确认收到您的报告,并全程保持沟通
- 不对善意报告的研究人员采取法律行动
- 修复后通知您,并在您同意下公开感谢
- 若您希望公开署名,我们将在感谢页面列出您的姓名或网络代号
研究人员守则
- 请勿访问或修改他人数据
- 请勿执行拒绝服务(DoS/DDoS)测试
- 请勿公开披露漏洞,直到我们确认修复完成
- 测试范围仅限上述 Scope
感谢名单
感谢以下安全研究人员协助提升 starnum.com.tw 的安全性:
- (首位报告者将永远记录于此)
HTTPS 与数据安全
- 全站强制 HTTPS(Cloudflare Pages + HSTS preload)
- HTTP 安全标头:CSP、HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy
- 依赖漏洞扫描由本机工具定期执行
- pre-commit hook 自动检查 API Key 泄漏与 Merge Conflict 标记
外部标准与一手来源
以下链接是本页治理判断采用的一手标准;它们是对照基准,不代表第三方为本站背书。
目前机器稽核快照
此区块只使用本机可追溯的稽核资料,不新增无来源宣称。日期为实际产出日。
- data/state-machine/i18n-parity.json: 8,036 parent URLs, 7,976 articles.
- data/kb-machine-audit.json: 3,238 source files, 0 missing coverage, 0 orphan chunks.
- data/discovery-surface-audit.json: 0 errors, 0 warnings.
- data/sla-report.json: critical / 3 critical, 1 warnings.
内容维护与更新判断
此区块让治理页内容可被机器检查:每页都必须公开它依赖哪些资料、哪些关联页会影响它,以及哪个 gate 会提报需要更新。
更新判断
此页不是静态文案;来源资料、相关政策、公开指标或生成器变更时,AI Ops 只产出证据,由 AI agent 判断是否改文。
人工边界
系统负责侦测、提报与留证;最终修复与语气判断由 Codex/Claude 等 agent 执行。
验证指令
node scripts/verify-trust-pages.js --check
可查验 Evidence Layer
此区块不是口号;每一个核心宣称都有 claim id、来源 JSON、hash 与可重跑的验证指令。公开页只揭露可公开的治理证据,不公开原始码、密钥、私有资料或可被滥用的攻击面细节。
| Claim ID | 可查验值 | 状态 | 责任页 | 来源与验证 |
|---|---|---|---|---|
| claim.public-url-manifest.indexable-count 公开 URL 与 canonical 清单 |
39,104 indexable URLs | verified | sitewide | node scripts/generate-public-evidence-manifest.js --dry |
| claim.trust-pages.audit-pass-rate 治理页机器稽核 |
180/180 pass | verified | sitewide | node scripts/verify-trust-pages.js --check |
| claim.discovery-surface.zero-errors AI discovery surface 稽核 |
{"errors":0,"warnings":0} | verified | sitewide | node scripts/verify-discovery-surface.js |
| claim.structured-data.jsonld-errors JSON-LD / 结构化资料稽核 |
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} | verified | sitewide | node scripts/site-machine-audit.js |
| claim.status.sla-state 状态页 SLA 来源 |
critical / 4 critical, 0 warnings | verified | sitewide | node scripts/generate-status-page.js |
| claim.provider-alignment.openai-anthropic-gemini OpenAI / Anthropic / Google Gemini 对标 |
benchmark alignment only unless code/config evidence exists | verified | sitewide | node scripts/verify-public-evidence.js --check |
| claim.transparency-report.sha256 透明度报告 SHA-256 锚定 |
{"report":"transparency/report-2026-Q3.json","sha256":"f154fc87139b42098b02567fc93582c30addafc406420b3aea8bae79b6f4ac93"} | verified | sitewide | node scripts/update-transparency-current-data.js |
| claim.release-integrity.gpg-signing GPG signing 状态 |
GPG signing active locally; checked GitHub commit verification is valid | verified | sitewide | gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature |
| claim.security-policy.security-header-state Security header 状态机 |
{"state":"A_GRADE"} | verified | security-policy | node scripts/verify-public-evidence.js --check |
| claim.security-policy.security-txt-route security.txt 机器可读路径 |
{"publicPath":"/.well-known/security.txt"} | verified | security-policy | node scripts/repair-internal-links.js --check |
| claim.security-policy.crawler-access AI crawler discovery 存取控制 |
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} | verified | security-policy | node scripts/verify-discovery-surface.js |
系统卡 V2.0:技术透明公开层
此层把可公开的技术治理证据集中呈现:架构、资料来源、AI 使用边界、品质闸门、发布完整性与供应商对标。公开范围刻意排除原始码、密钥、可被滥用的攻击面细节与私人资料。
公开架构
Cloudflare Workers、R2/D1/KV 与本机生成脚本共同构成公开网站与治理资料发布链。对外只公开行为、状态与可验证资料源,不公开密钥或内部操作权限。
AI 使用揭露
程式码扫描目前可验证的 production inference 模型:未在 production code scan 中找到可验证模型设定。OpenAI、Anthropic、Google Gemini 三方作为治理框架对标;未有程式码或设定证据者,不写成已上线使用。
品质与安全闸门
治理页稽核 180/180 通过、JSON-LD 错误 0、discovery surface 错误 0。状态页如实显示 critical / 3 critical, 1 warnings。
资料与可追溯性
知识库 32,724 chunks、TM 512,152 entries、AI answer-ready 7,976/7,976。公开数据追到 data/state-machine/*、data/*audit*.json 与 transparency 报告。
| 治理面向 | OpenAI | Anthropic | Google Gemini | Starnum 落实证据 |
|---|---|---|---|---|
| 模型/系统卡揭露 | OpenAI models + safety docs | Claude model docs + system/model cards | Gemini model docs + safety settings | system-card、model-card、methodology、benchmark、transparency-log |
| 安全评估与使用边界 | Safety best practices / deployment checklist | Responsible Scaling / safety policy | Gemini safety controls / policy | AI safety、acceptable-use、ethics、risk boundary copy、crawler policy audit |
| 资料治理 | Data controls / privacy controls | privacy and data handling docs | Gemini API data governance references | privacy、ai-data-governance、KB/TM source tracking、SHA-256 hashes |
| 监控与发布 | production checklist / eval discipline | system-card transparency discipline | model/version documentation discipline | deploy.js、status.html、SLA report、trust-pages-machine-audit、sitemap/hreflang audits |
- 来源:data/state-machine/model-card.json、public-bench.json、trust-pages.json、security-headers.json。
- 来源:data/trust-pages-machine-audit.json、data/discovery-surface-audit.json、data/ai-answer-readiness-audit.json。
- 来源:data/kb-machine-audit.json、data/tm/quality-audit-report.json、data/sla-report.json。
- 官方对标文件检查日:2026-08-20;连结列于 OpenAI / Anthropic / Google Gemini 对标表。
V2.0 的重点不是多写形容词,而是把「已落实」与「尚未落实」分开:production 使用、治理对标、状态异常、GPG 签署、SLA breach 都依来源资料如实公开。
发布完整性与 GPG
GPG signing active. signingkey=0934DFA0EDA6363A. Checked GitHub commit verification is valid.
OpenAI / Anthropic / Google Gemini 对标
本站治理文件同步对照三家公开框架:模型文件、系统卡/模型卡、安全评估、资料治理与使用政策。这是治理对标,不等于宣称每一家都已用于 production inference。 官方文件检查日:2026-08-20
| 对标来源 | 治理焦点 | 本站揭露 | 官方来源 |
|---|---|---|---|
| OpenAI | 模型文件、最新模型说明、安全最佳实务、资料控制。 | 目前未在 production code scan 中找到可验证模型设定;模型供应商仅列为治理对标。 | https://platform.openai.com/docs/models |
| Anthropic | Claude 模型文件、system card / model card、Responsible Scaling 与安全政策。 | 目前未在 production code scan 中找到可验证模型设定;模型供应商仅列为治理对标。 | https://docs.anthropic.com/en/docs/about-claude/models |
| Google Gemini | Gemini API 模型文件、安全设定、资料治理与平台政策。 | 目前未在 production code scan 中找到可验证模型设定;模型供应商仅列为治理对标。 | https://ai.google.dev/gemini-api/docs/models |