此翻译仅为方便起见。英文版本是具有法律约束力的文本。 查看英文版本

安全披露政策

我们非常重视 Georithm 的安全性,并欢迎安全研究人员提供负责任的报告。本页面说明了我们已采取的措施、测试的范围内外定义、我们要求研究人员遵守的规则,以及我们在收到报告后的处理方式。

Version
v1.0
Last updated
29 July 2026

我们在设计 Georithm 时采取了多项安全措施,包括:

  • 使用 TLS 对传输中的数据进行加密
  • 对存储的客户数据进行静态加密
  • 安全身份验证,包括通过我们的 Supabase 支持的身份验证层支持现代会话和凭据处理
  • 基于角色的权限管理,以根据账户角色限制对数据和功能的访问
  • 对敏感端点进行速率限制,以减少滥用和自动化攻击
  • 对重要的账户和管理操作进行审计日志记录

这些是我们维护并持续改进的措施;它们描述的是我们的实践惯例,而非经过认证或保证的安全结果。

属于范围

  • Georithm Web 应用程序及其已验证的控制面板
  • 我们主域名下的面向公众的营销页面
  • Georithm 应用程序使用的第一方 API

超出范围

  • 我们集成的第三方提供商,包括 Mapbox、Stripe 和 Supabase 基础设施(请直接向相关提供商报告这些服务中的问题)
  • 对我们的员工、承包商或客户进行社会工程学攻击
  • 针对我们办公室或人员的物理安全攻击
  • 体量型拒绝服务(DoS)测试
  • 仅由自动化扫描仪产生且未证明具有实际可利用影响的发现

在测试 Georithm 时,请:

  1. 避免访问、下载或外泄不属于您的数据
  2. 避免可能违反其他用户隐私的行为
  3. 尽可能使用您自己的测试账户,而非真实的客户账户
  4. 避免任何降低其他用户服务可用性或性能的活动
  5. 如果您意外获得了对敏感数据的访问权限,请立即停止测试并报告

请将报告发送至 jerogz@georithm.info。为了帮助我们快速分类,请尽可能包含:

  • 对漏洞及其潜在影响的清晰描述
  • 逐步复现说明
  • 任何相关的 URL、请求/响应数据或截图
  • 用于测试的账户或环境

请避免在报告中包含真实客户数据;在任何实际可行的情况下,请使用占位符或测试数据。

我们旨在按以下流程处理报告(作为目标而非保证):

  • 在几个工作日内确认收到有效的报告
  • 提供初步的分类评估,说明报告是否已被接受进行调查
  • 针对确认的问题,让您合理地了解补救进展
  • 在修复方案可用后,就任何公开披露的时间进行协调

回复和补救的时间表可能会根据严重程度和复杂程度而有所不同。

对于尽力遵守本政策、负责任地报告漏洞并避免上述参与规则中所述禁止活动的研究人员,我们不会对其采取法律行动。此安全港条款不适用于违反参与规则或适用法律的活动。

我们目前不运行付费漏洞赏金计划。若研究人员提交了有价值且负责任披露的报告,我们可能会根据自身裁量权提供公开表彰或其他形式的认可,除非研究人员希望保持匿名。

对于敏感报告,您可以先联系 jerogz@georithm.info 获取我们当前的 PGP 密钥或其他安全通信渠道。PGP 密钥指纹(如有)将按要求发布或提供:[PGP Key Fingerprint Placeholder]。

This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.

Feedback