独立验证

安全与信任

ChamsPilot 的安全性是从底层架构设计的,而非后期添加。本页面以简明语言说明保护您账户、资金及创作者/品牌关系的各项控制措施,不含任何营销辞藻。

最近审查日期:2026年4月26日 · 持续更新中

经 TAC Security ESOF 验证并保护

ChamsPilot 已完成独立的安全评估(Google CASA - 云应用安全评估),并通过 TAC Security ESOF 平台由授权的 ADA CASA 评估机构验证。

概览

ChamsPilot 处理攻击者最爱的三样东西:资金(创作者收款、品牌预算)、第三方凭证(Gmail / Outlook OAuth、SMTP 密码)和合同(具有法律约束力的签名)。我们对每一项都给予应有的重视。下面的章节准确描述了生产环境中实际运行的内容 · 而非幻灯片上的概念。

  • 纵深防御
  • 最小权限
  • 有限影响范围
  • 可审计
  • Bcrypt+2FA:优化哈希加密 · 集成 TOTP 双因素认证
  • 30 分钟:短效访问令牌 · 轮换刷新机制
  • 严格:按 IP 限制 API 调用频率,滥用时自动锁定登录
  • 24小时:发送行为异常时自动暂停

身份与认证

身份验证基于 cookie。JWT 访问令牌永远不会接触 localStorage,从根本上杜绝了 XSS 驱动的令牌盗窃。

  • 密码哈希:bcrypt,成本因子经过调优,使暴力破解在计算上代价高昂。
  • 密码策略(NIST 800-63B):最少 10 个字符,4 类字符中的 3 类,前 100 个泄露密码黑名单,键盘序列检测器,重复字符检测器,不能包含您的电子邮件本地部分或姓名中 4 个以上字符的标记。每次注册和密码更改时进行 HaveIBeenPwned k-匿名性检查。
  • 双因素认证:基于时间的一次性密码(TOTP,RFC 6238),通过任何身份验证器应用。一次性备份码用于恢复。
  • 访问令牌:短期签名 JWT,以 HttpOnly; Secure; SameSite=Lax cookie 形式交付。
  • 刷新令牌:轮换令牌 · 每次刷新都会颁发全新令牌并使前一个令牌失效。
  • 重用检测:如果旧的刷新令牌被重放(即攻击者窃取了它),整个令牌家族将在服务器端被清除,强制合法用户和攻击者同时退出,并触发高严重性警报。
  • 暴力破解防护:重复登录失败会触发临时账户锁定。来自单个 IP 的异常失败峰值会触发异常警报。
  • 通行密钥支持:WebAuthn / FIDO2 硬件支持的通行密钥,实现抗网络钓鱼登录。
  • 可信设备:短时间窗口设备信任,配合 IP 绑定,简化重新认证流程。

加密

传输中:全面强制执行 TLS 1.3。HSTS 预加载,长 max-age 并完整覆盖所有子域。

静态存储:敏感的第三方凭证在到达数据库之前,就已用行业标准认证加密进行密封。解密仅在使用时刻于内存中进行。

版本化封装:密封数据块带有版本前缀,便于轮换算法而不破坏历史数据。

存储:数据库卷在存储层采用 AES-256 加密。备份继承相同加密。

  • Gmail OAuth 令牌:access_token + refresh_token 在存储前密封
  • Outlook OAuth 令牌:access_token + refresh_token 在存储前密封
  • Google Calendar 令牌:只读 · 与邮件令牌相同方式密封
  • SMTP 密码:用户收件箱连接密码写入时加密封存

应用安全

  • 全局速率限制:对每个 /api/* 路由按(认证用户或 IP)设置严格上限。超限时返回 429 并附带 Retry-After 提示。
  • 单路由限制:对登录、注册、密码重置、AI 生成和公开链接访客端点设置更严格的上限。
  • IDOR 审计完成:每个多租户查询都按 (resource_id, user_id) 过滤。已修复推广序列、合同、简报和关联创作者端点中的跨租户泄漏。
  • 日志中的 PII 脱敏:邮箱、JWT、Authorization 头、卡号格式数字和电话号码在写入磁盘前已在日志层清除。
  • 安全头:Content-Security-Policy、X-Frame-Options: DENY、X-Content-Type-Options: nosniff、Referrer-Policy strict-origin-when-cross-origin、Permissions-Policy 锁定摄像头/麦克风/地理位置/支付。
  • 文件上传加固:扩展名黑名单、MIME 白名单、魔术字节检查(拒绝 PE/ELF/Mach-O/shebang/HTML/PHP)、文件名清理、非媒体类型的沙盒下载响应。
  • Webhook 签名验证:Stripe webhook 在签名密钥未设置时强制失败 · 生产环境不接受未签名事件。
  • 签名完整性:合同签名在客户端和服务端均验证大小 · 拒绝 1x1 透明占位 PNG 和空载荷。

威胁检测与监控

异常检测任务持续运行。告警经过去重后路由至我们的安全运营收件箱。告警载荷包含 SHA256 哈希的用户标识符 · 告警表本身不含 PII。

管理员审计日志:每个特权操作(模拟、计划变更、积分授予、密码重置)都会写入不可变的 admin_audit_log,记录操作者 IP 和 user agent。

  • 凭证填充攻击:针对单个邮箱的重复登录失败尝试
  • IP 级暴力破解:单个 IP 异常失败激增
  • 锁定风暴:短时间内账户锁定激增
  • 异常发送量:跨用户异常出站模式
  • 刷新令牌重用:轮换刷新令牌重放
  • 退信率激增:超过安全阈值时自动暂停发件人

邮件与投递安全

  • 按套餐设定的每日外发上限:防止被入侵的账户被用作垃圾邮件中继。
  • 退信熔断机制:当退信率超过安全阈值时,自动暂停自动驾驶 24 小时。
  • 发件认证:为每个已连接的域名验证 SPF、DKIM 和 DMARC 对齐。
  • OAuth 作用域:我们会根据您启用的功能申请相应的作用域(例如邮箱读取、代发、日历读取)。
  • 正文处理:邮件内容会被处理以支持您已启用的功能;元数据和有限的内容可能会按照我们的保留期限进行缓存。

数据保护与 GDPR

ChamsPilot 在设计时即遵循 GDPR 原则。以下端点已上线。

  • 子处理者:Stripe 负责处理付款。ELDIN AI 驱动所有 AI 功能(临时推理,绝不用于训练任何模型)。托管运行在位于欧盟和美国的企业级基础设施上。外发邮件通过信誉良好的邮件基础设施投递。外部子处理者均按适当的数据处理条款聘用。
  • 数据驻留:主要基础设施位于欧盟和美国区域。如发生跨境传输,将依托适当的传输机制(例如标准合同条款)。
  • 保留:参考保留期限 · 个人数据在账户关闭后约保留 90 天,财务记录最长保留 7 年,安全日志最长保留 12 个月。具体期限可能因法律义务而有所不同。
  • 不出售个人数据:我们不会为获取金钱对价而出售个人数据。如适用法律对「出售」或「共享」采用更宽泛的定义,我们将按要求响应退出请求。
  • AI 训练:我们不会将您的内容提供给 AI 提供商用于训练其基础模型。
  • GET /api/gdpr/export:第 15 条 · 返回您的完整记录:档案、简报、脚本、发票、联系人、序列、支付以及您参与的每笔交易的双方信息。令牌、密码哈希和双因素认证密钥已剥离。
  • POST /api/gdpr/delete:第 17 条 · 需要确认短语 DELETE MY ACCOUNT。匿名化您的用户记录(保留 _id 以维护外键完整性),硬删除个人工件,清除刷新令牌和连接的集成,并写入安全审计条目。

密钥管理

  • 主加密密钥:仅存储在我们的生产密钥库中。绝不提交到 git,绝不记录日志。
  • 轮换程序:专用密钥轮换工具使用旧密钥解密每个封存数据块,并用新密钥重新封存。该程序是幂等的且可空运行。
  • JWT 签名密钥:独立于静态加密密钥。轮换可干净地使活动会话失效。
  • 生产密钥:可插拔密钥提供程序在单次启动时注水调用后,将我们的企业密钥管理器抽象化。.env 保留用于本地开发 · 生产 pod 在启动时从配置的提供程序注水 os.environ。

事件响应

若我们检测到或被通知安全事件:

备份:每日加密数据库快照,保留 30 天。每季度测试恢复。

灾难恢复 RPO:24 小时。RTO:4 小时。

  • < 1 小时:分类、界定范围并遏制
  • < 24 小时:通知数据面临风险的任何用户
  • < 72 小时:需要时通知监管机构(GDPR 第 33 条)

漏洞披露

我们欢迎安全研究。如果您发现了问题,请在告诉其他人之前先告诉我们。

善意研究的安全港:

将发现报告至 [email protected]。对于敏感报告,请在初始邮件中请求我们的 PGP 密钥,我们将回复指纹。

48 小时内确认,5 个工作日内进行严重性分类,根据严重性沟通修复时间表。应要求提供名人堂致谢。

  • 仅针对您拥有的账户或已获得明确许可测试的账户进行测试。
  • 不进行 DoS、不发送垃圾邮件、不对我们的员工或用户进行社会工程。
  • 不访问、修改或销毁其他用户数据。
  • 在公开披露前给我们合理的窗口期(通常为 90 天)。

信任边界与数据流

ChamsPilot 划分为四个信任区域,每个区域各自实施其控制措施:

主要数据流:请求从浏览器经 CDN 进入单页应用,再到经认证的 API,最后到达数据库。出站集成使用按用户的 OAuth 令牌,静态加密并仅通过 TLS 传输;AI 功能由我们自研的 AI · Eldin 提供支持。

  • 公共互联网到 CDN 边缘:托管式 WAF、TLS 1.3 终止、OCSP 装订,以及 DDoS 与限速防护。
  • 边缘到 Web 层:应用在严格的 Content-Security-Policy、HSTS 和强化响应头之后提供。
  • Web 层到应用层:每个 API 路由都使用短期 JWT 进行认证,并通过注入防护和模式校验进行验证。
  • 应用层到数据库:数据库要求认证,且仅在私有内部网络中可达,不对外开放端口。

数据分类与保护级别

所有数据均已分类,每个类别都有明确的保护要求:

对每个类别,我们在传输中采用 TLS 1.3,静态采用保留 14 天的 AES-256 加密备份,并遵循最小权限原则。

  • 机密与凭据:(OAuth 令牌、API 密钥):使用 AES-256 认证 静态加密,传输中使用 TLS,绝不写入日志。
  • 个人数据:(姓名、电子邮件地址、资料):仅限所有者访问控制,包含在加密备份中,并受 GDPR 导出与删除权保护。
  • 业务数据:(交易、合同、消息):受所有者与团队的基于角色的访问控制保护。
  • 运营与分析数据:非敏感且为聚合数据。

访问与审计日志

我们记录与安全相关的活动,以便授权管理员能够发现并调查滥用行为,同时绝不存储敏感值本身。

访问日志按照我们的数据保护义务保留,且仅对授权管理员可用。

  • 管理操作:会写入专用审计记录,包含操作者、操作、时间戳和来源 IP。
  • 认证与会话事件:(登录、受信任设备、异常)会被记录以供审查。
  • 绝不记录敏感值:密码和会话令牌仅以哈希或不可逆形式存储,支付信息绝不写入日志。

合规路线图

我们当前的状态和未来的方向。

企业客户:供应商安全问卷(VSQ)和我们最新的子处理器清单可在保密协议下获取 · 发送邮件至 [email protected]

  • 已上线:CASA(云应用安全评估)- 已通过符合 OWASP ASVS 的独立评估
  • 已上线:GDPR 第 15 条(导出)和第 17 条(删除)端点
  • 已上线:符合 CCPA 的数据处理和退出机制
  • 已上线:PCI 范围缩减 · 卡数据完全由 Stripe 处理
  • 进行中:SOC 2 Type II 审计启动
  • 已规划:ISO 27001 认证(SOC 2 之后)
  • 已规划:渗透测试报告(年度,保密协议下可获取)

联系安全团队

如有安全问题、漏洞报告或 DPA / VSQ 请求:

ChamsPilot 安全团队 · 漏洞报告:[email protected] · 隐私和数据请求:[email protected] · 企业和 DPA:[email protected]

免费开始

ChamsPilot 首页

切换其他语言阅读: English 繁體中文 Français Español العربية