此翻译仅为方便起见。英文版本是具有法律约束力的文本。 查看英文版本
安全披露政策
我们非常重视 Georithm 的安全性,并欢迎安全研究人员提供负责任的报告。本页面说明了我们已采取的措施、测试的范围内外定义、我们要求研究人员遵守的规则,以及我们在收到报告后的处理方式。
- Version
- v1.0
- Last updated
- 29 July 2026
我们在设计 Georithm 时采取了多项安全措施,包括:
- 使用 TLS 对传输中的数据进行加密
- 对存储的客户数据进行静态加密
- 安全身份验证,包括通过我们的 Supabase 支持的身份验证层支持现代会话和凭据处理
- 基于角色的权限管理,以根据账户角色限制对数据和功能的访问
- 对敏感端点进行速率限制,以减少滥用和自动化攻击
- 对重要的账户和管理操作进行审计日志记录
这些是我们维护并持续改进的措施;它们描述的是我们的实践惯例,而非经过认证或保证的安全结果。
属于范围
- Georithm Web 应用程序及其已验证的控制面板
- 我们主域名下的面向公众的营销页面
- Georithm 应用程序使用的第一方 API
超出范围
- 我们集成的第三方提供商,包括 Mapbox、Stripe 和 Supabase 基础设施(请直接向相关提供商报告这些服务中的问题)
- 对我们的员工、承包商或客户进行社会工程学攻击
- 针对我们办公室或人员的物理安全攻击
- 体量型拒绝服务(DoS)测试
- 仅由自动化扫描仪产生且未证明具有实际可利用影响的发现
在测试 Georithm 时,请:
- 避免访问、下载或外泄不属于您的数据
- 避免可能违反其他用户隐私的行为
- 尽可能使用您自己的测试账户,而非真实的客户账户
- 避免任何降低其他用户服务可用性或性能的活动
- 如果您意外获得了对敏感数据的访问权限,请立即停止测试并报告
请将报告发送至 jerogz@georithm.info。为了帮助我们快速分类,请尽可能包含:
- 对漏洞及其潜在影响的清晰描述
- 逐步复现说明
- 任何相关的 URL、请求/响应数据或截图
- 用于测试的账户或环境
请避免在报告中包含真实客户数据;在任何实际可行的情况下,请使用占位符或测试数据。
我们旨在按以下流程处理报告(作为目标而非保证):
- 在几个工作日内确认收到有效的报告
- 提供初步的分类评估,说明报告是否已被接受进行调查
- 针对确认的问题,让您合理地了解补救进展
- 在修复方案可用后,就任何公开披露的时间进行协调
回复和补救的时间表可能会根据严重程度和复杂程度而有所不同。
对于尽力遵守本政策、负责任地报告漏洞并避免上述参与规则中所述禁止活动的研究人员,我们不会对其采取法律行动。此安全港条款不适用于违反参与规则或适用法律的活动。
我们目前不运行付费漏洞赏金计划。若研究人员提交了有价值且负责任披露的报告,我们可能会根据自身裁量权提供公开表彰或其他形式的认可,除非研究人员希望保持匿名。
对于敏感报告,您可以先联系 jerogz@georithm.info 获取我们当前的 PGP 密钥或其他安全通信渠道。PGP 密钥指纹(如有)将按要求发布或提供:[PGP Key Fingerprint Placeholder]。
This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.