← starnum.com.tw

安全披露政策

安全政策 v2.0

Version 2.0 · · Governance 2.0 public evidence surface

治理 2.0 摘要

此页已纳入 starnum 公开治理 2.0 介面,与系统卡、资料治理、透明度报告、使用政策和安全政策使用同一套证据层。

治理摘要

本页定义安全联络、揭露边界、crawler access 与发布完整性如何被公开记录。

适用范围

涵盖 security.txt route、crawler policy、可部署安全 artifacts、揭露限制、GPG 状态与 evidence registry 连结。

实作状态

2.0 让安全细节足以被验证,同时不暴露 secrets 或可利用的内部资讯。

starnum.com.tw 重视用户数据安全与网站安全。我们欢迎安全研究人员通过负责任披露(Responsible Disclosure)的方式报告潜在漏洞,并承诺以开放、尊重、及时的态度回应。

联系方式

请通过以下渠道报告安全问题:

本站为单人运营,由占星师本人即时处理,回应速度优于传统 email。

机器可读版本:/.well-known/security.txt(符合 RFC 9116)

报告范围

不在范围内:第三方服务(Cloudflare 基础设施本身、Google Analytics、Supabase 平台本身)、社会工程攻击、物理安全。

报告内容建议

时程承诺

里程碑目标时程
收到通知确认3 个工作日内
初步评估与严重性分级7 个工作日内
低/中风险修复30 天内
高风险修复60 天内
严重漏洞修复90 天内(若需更长时间会主动告知)
公开披露(协调后)修复完成后,与研究人员协调时机

我们的承诺

研究人员守则

感谢名单

感谢以下安全研究人员协助提升 starnum.com.tw 的安全性:

HTTPS 与数据安全

外部标准与一手来源

以下链接是本页治理判断采用的一手标准;它们是对照基准,不代表第三方为本站背书。

目前机器稽核快照

此区块只使用本机可追溯的稽核资料,不新增无来源宣称。日期为实际产出日。

2026-07-30
维护日期
17/17
LLM 闭环
180/180
治理页
0
JSON-LD 错误
32,724
KB chunks (HEALTHY)
789,031
TM entries; verified 34,781
7,976/7,976
AI answer-ready; failures 0
critical
状态页: 5 critical, 0 warnings

内容维护与更新判断

此区块让治理页内容可被机器检查:每页都必须公开它依赖哪些资料、哪些关联页会影响它,以及哪个 gate 会提报需要更新。

更新判断

此页不是静态文案;来源资料、相关政策、公开指标或生成器变更时,AI Ops 只产出证据,由 AI agent 判断是否改文。

人工边界

系统负责侦测、提报与留证;最终修复与语气判断由 Codex/Claude 等 agent 执行。

验证指令

node scripts/verify-trust-pages.js --check

可查验 Evidence Layer

此区块不是口号;每一个核心宣称都有 claim id、来源 JSON、hash 与可重跑的验证指令。公开页只揭露可公开的治理证据,不公开原始码、密钥、私有资料或可被滥用的攻击面细节。

Claim ID可查验值状态责任页来源与验证
claim.public-url-manifest.indexable-count
公开 URL 与 canonical 清单
38,965 indexable URLs verified sitewide node scripts/generate-public-evidence-manifest.js --dry
claim.trust-pages.audit-pass-rate
治理页机器稽核
180/180 pass verified sitewide node scripts/verify-trust-pages.js --check
claim.discovery-surface.zero-errors
AI discovery surface 稽核
{"errors":0,"warnings":0} verified sitewide node scripts/verify-discovery-surface.js
claim.structured-data.jsonld-errors
JSON-LD / 结构化资料稽核
{"structured_data_invalid_files":0,"breadcrumb_count":28274,"faq_count":27506,"dataset_count":30,"article_count":27406} verified sitewide node scripts/site-machine-audit.js
claim.status.sla-state
状态页 SLA 来源
critical / 5 critical, 0 warnings verified sitewide node scripts/generate-status-page.js
claim.provider-alignment.openai-anthropic-gemini
OpenAI / Anthropic / Google Gemini 对标
benchmark alignment only unless code/config evidence exists verified sitewide node scripts/verify-public-evidence.js --check
claim.transparency-report.sha256
透明度报告 SHA-256 锚定
{"report":"transparency/report-2026-Q3.json","sha256":"47b09e2ca4e8b8fe9dffdfaccef3b11212de9ee3a8a14badca8044e2481203c5"} verified sitewide node scripts/update-transparency-current-data.js
claim.release-integrity.gpg-signing
GPG signing 状态
GPG signing configured locally; GitHub verification pending github_verification_pending sitewide gpg --list-secret-keys --keyid-format=long && git log -1 --show-signature
claim.security-policy.security-header-state
Security header 状态机
{"state":"A_GRADE"} verified security-policy node scripts/verify-public-evidence.js --check
claim.security-policy.security-txt-route
security.txt 机器可读路径
{"publicPath":"/.well-known/security.txt"} verified security-policy node scripts/repair-internal-links.js --check
claim.security-policy.crawler-access
AI crawler discovery 存取控制
{"artifacts":["/robots.txt","/llms.txt","/.well-known/llms.txt"]} verified security-policy node scripts/verify-discovery-surface.js
public-evidence-manifest.json public-claim-registry.json public-verification-report.json public-url-manifest.json

系统卡 V2.0:技术透明公开层

此层把可公开的技术治理证据集中呈现:架构、资料来源、AI 使用边界、品质闸门、发布完整性与供应商对标。公开范围刻意排除原始码、密钥、可被滥用的攻击面细节与私人资料。

公开架构

Cloudflare Pages/Workers、R2/D1/KV/Pagefind 与本机生成脚本共同构成公开网站与治理资料发布链。对外只公开行为、状态与可验证资料源,不公开密钥或内部操作权限。

AI 使用揭露

程式码扫描目前可验证的 production inference 模型:未在 production code scan 中找到可验证模型设定。OpenAI、Anthropic、Google Gemini 三方作为治理框架对标;未有程式码或设定证据者,不写成已上线使用。

品质与安全闸门

治理页稽核 180/180 通过、JSON-LD 错误 0、discovery surface 错误 0。状态页如实显示 critical / 5 critical, 0 warnings。

资料与可追溯性

知识库 32,724 chunks、TM 789,031 entries、AI answer-ready 7,976/7,976。公开数据追到 data/state-machine/*、data/*audit*.json 与 transparency 报告。

治理面向OpenAIAnthropicGoogle GeminiStarnum 落实证据
模型/系统卡揭露OpenAI models + safety docsClaude model docs + system/model cardsGemini model docs + safety settingssystem-card、model-card、methodology、benchmark、transparency-log
安全评估与使用边界Safety best practices / deployment checklistResponsible Scaling / safety policyGemini safety controls / policyAI safety、acceptable-use、ethics、risk boundary copy、crawler policy audit
资料治理Data controls / privacy controlsprivacy and data handling docsGemini API data governance referencesprivacy、ai-data-governance、KB/TM source tracking、SHA-256 hashes
监控与发布production checklist / eval disciplinesystem-card transparency disciplinemodel/version documentation disciplinedeploy.js、status.html、SLA report、trust-pages-machine-audit、sitemap/hreflang audits

V2.0 的重点不是多写形容词,而是把「已落实」与「尚未落实」分开:production 使用、治理对标、状态异常、GPG 签署、SLA breach 都依来源资料如实公开。

发布完整性与 GPG

GPG signing configured locally. signingkey=0934DFA0EDA6363A. GitHub verification pending until the public key upload and Verified badge are confirmed.

OpenAI / Anthropic / Google Gemini 对标

本站治理文件同步对照三家公开框架:模型文件、系统卡/模型卡、安全评估、资料治理与使用政策。这是治理对标,不等于宣称每一家都已用于 production inference。 官方文件检查日:2026-07-30

对标来源治理焦点本站揭露官方来源
OpenAI模型文件、最新模型说明、安全最佳实务、资料控制。目前未在 production code scan 中找到可验证模型设定;模型供应商仅列为治理对标。https://platform.openai.com/docs/models
AnthropicClaude 模型文件、system card / model card、Responsible Scaling 与安全政策。目前未在 production code scan 中找到可验证模型设定;模型供应商仅列为治理对标。https://docs.anthropic.com/en/docs/about-claude/models
Google GeminiGemini API 模型文件、安全设定、资料治理与平台政策。目前未在 production code scan 中找到可验证模型设定;模型供应商仅列为治理对标。https://ai.google.dev/gemini-api/docs/models