安全披露政策
安全政策 v2.0Version 2.0 · · Governance 2.0 public evidence surface
治理 2.0 摘要
此页已纳入 starnum 公开治理 2.0 介面,与系统卡、资料治理、透明度报告、使用政策和安全政策使用同一套证据层。
治理摘要
本页定义安全联络、揭露边界、crawler access 与发布完整性如何被公开记录。
适用范围
涵盖 security.txt route、crawler policy、可部署安全 artifacts、揭露限制、GPG 状态与 evidence registry 连结。
实作状态
2.0 让安全细节足以被验证,同时不暴露 secrets 或可利用的内部资讯。
starnum.com.tw 重视用户数据安全与网站安全。我们欢迎安全研究人员通过负责任披露(Responsible Disclosure)的方式报告潜在漏洞,并承诺以开放、尊重、及时的态度回应。
联系方式
请通过以下渠道报告安全问题:
- Instagram DM:@mychenan(由占星师本人直接接收,所有安全问题请通过此渠道)
本站为单人运营,由占星师本人即时处理,回应速度优于传统 email。
机器可读版本:/.well-known/security.txt(符合 RFC 9116)
报告范围
- 主域名:starnum.com.tw 及所有子域名
- Cloudflare Workers(API 端点)
- 前端 HTML/JS/CSS(XSS、内容注入)
- Supabase 后端数据访问控制
- 认证与授权流程
不在范围内:第三方服务(Cloudflare 基础设施本身、Google Analytics、Supabase 平台本身)、社会工程攻击、物理安全。
报告内容建议
- 漏洞描述与影响范围
- 复现步骤(越详细越好)
- 受影响的 URL / 组件
- 截图或 PoC(Proof of Concept),如适用
- 您希望以何种方式被感谢(公开 / 匿名)
时程承诺
| 里程碑 | 目标时程 |
|---|---|
| 收到通知确认 | 3 个工作日内 |
| 初步评估与严重性分级 | 7 个工作日内 |
| 低/中风险修复 | 30 天内 |
| 高风险修复 | 60 天内 |
| 严重漏洞修复 | 90 天内(若需更长时间会主动告知) |
| 公开披露(协调后) | 修复完成后,与研究人员协调时机 |
我们的承诺
- 确认收到您的报告,并全程保持沟通
- 不对善意报告的研究人员采取法律行动
- 修复后通知您,并在您同意下公开感谢
- 若您希望公开署名,我们将在感谢页面列出您的姓名或网络代号
研究人员守则
- 请勿访问或修改他人数据
- 请勿执行拒绝服务(DoS/DDoS)测试
- 请勿公开披露漏洞,直到我们确认修复完成
- 测试范围仅限上述 Scope
感谢名单
感谢以下安全研究人员协助提升 starnum.com.tw 的安全性:
- (首位报告者将永远记录于此)
HTTPS 与数据安全
- 全站强制 HTTPS(Cloudflare Pages + HSTS preload)
- HTTP 安全标头:CSP、HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy
- 依赖漏洞扫描由本机工具定期执行
- pre-commit hook 自动检查 API Key 泄漏与 Merge Conflict 标记