LEGAL · SECURITY
安全与合规
如实声明:云柯驿站 平台目前未取得 第三方安全合规认证(如等保定级备案、ISO 27001、SOC 2)。以下描述的是已经落地的工程实践,不构成认证或审计声明。
1. 租户与数据隔离
- 每个项目的数据库彼此隔离:独立 SQLite 文件或独立 PostgreSQL schema;跨项目访问在连接层即不可达,不依赖应用层过滤。
- 文件存储按项目边界组织;SQL 控制台禁跨库、禁系统表、禁
ATTACH、禁多语句。 - 云函数数据库访问不下发连接凭据,函数只拿到已绑定项目上下文的
cloud.db句柄。
2. 函数运行时沙箱
- 用户函数在与平台宿主解耦的运行时中执行:容器形态以一次性容器(
--rm)运行,施加内存与 swap 上限、执行超时(默认 10 秒量级,可按函数配置),OOM 即失败不连带宿主。 - 本地开发形态使用独立 worker 沙箱;其边界与生产容器不同,用途仅限开发自测。
3. 密钥与凭据管理
- 环境变量区分
secret(默认,永不下发到客户端 / 产物)与public(明示随包分发); 客户端产物与自托管导出包在构建期扫描 secret 值,命中即失败。 - 日志强制脱敏:
authorization、cookie、password、ticket等凭据字段不进日志。 - 认证完全基于成熟开源组件(better-auth),不自研手写 token。
4. 通信与实时通道
- 实时通道握手先鉴权后分配:票据短时(60 秒)且单次使用,重放被拒。
- 订阅授权规则只在服务端求值;channel 命名不构成访问控制。
5. 审计能力
- 管理员面板记录操作审计事件;SQL 控制台的全量语句连同执行者与影响行数进审计日志。
- 配额计量数据(函数调用、库容量、存储用量等)持续记录,可用于用量核对与异常回溯。
6. 私有化部署的安全边界
- 私有化版本支持完全离线运行(含 License 离线校验);项目数据落在客户环境,随客户备份策略交付。
- 客户环境内的数据处理责任随部署转移给运营者,平台义务以部署文档与合同为准。
7. 合规路线
- 个人信息处理遵循《个人信息保护法》《数据安全法》,收集最小化清单与用户权利响应方式见隐私政策。
- SaaS 版本的 ICP 备案、等保等行政义务按目标市场上线节奏推进,完成前不宣称已具备。
- 平台不出具应用签名、不代收代发;应用层内容(含游戏大厅等上架物)的适龄与内容合规责任在开发者侧,平台市场审核机制将未成年人保护列入审核项。
8. 漏洞披露
如发现本平台的安全漏洞,请通过控制台反馈入口或安全联系方式提交(法务联系方式待正式文本审定时补充)。 我们承诺在收到报告后依安全流程处置,不在公开渠道讨论未修复细节。