安全合规
产品安全设计、数据主权、插件市场审核与合规实践说明。
一、概述
元舟 PivArk 以可私有化部署为默认交付方式,帮助企业在自有基础设施上构建数字资产中枢。安全与合规不是附加选项,而是内核架构与交付流程的一部分。本页说明我们在产品设计、插件生态与官方运营中的安全合规承诺与实践边界。
您在生产环境使用 PivArk 时,仍须结合自身行业监管要求(如网络安全等级保护、数据分类分级、个人信息保护影响评估等)完成部署加固与制度配套。我们可提供旗舰版咨询与技术支持,但不替代您的法定义务。
二、产品与架构安全
- 权限与审计:后台采用角色权限矩阵(RBAC),关键写操作要求 CSRF 校验;支持操作日志留痕,便于追责与合规检查。
- 输入与输出安全:主题引擎禁止执行 PHP 与 eval;富文本与接口层遵循转义与校验规范,降低 XSS 与注入风险。
- 会话与认证:会员与后台会话分离管理;支持验证码、登录失败限制等基础防护(具体以版本配置为准)。
- API 网关:对外 REST API 经统一网关鉴权与限流,避免业务控制器直接暴露敏感能力。
- 依赖管理:内核与官方插件通过 Composer 锁定版本,发行前进行依赖漏洞扫描与升级评估。
三、数据主权与隐私
PivArk 的设计目标是数据留在客户侧:内容、会员、订单、附件等业务数据默认存储在您部署的数据库与对象存储中,我们不托管您的生产业务库。
- 社区版与旗舰版均支持完全离线内网部署;
- 官网会员、咨询表单等官方在线服务的数据处理见隐私政策;
- 旗舰版可约定数据导出、迁移与销毁流程,支持合同化 SLA 与应急响应联系人。
四、插件市场安全审核
weapp 插件通过 Entitlement 授权安装,官方市场目录对上架包执行 manifest 校验、权限声明与安全策略审查,包括但不限于:
- 插件标识、版本、依赖与 needs 声明完整性;
- 禁止插件内平行实现支付、上传等 L1 内核能力(须走 Gateway);
- 商业加密插件的授权绑定与分发链路可追溯;
- 高危操作(远程代码执行、未声明外联等)的安全红线拦截。
第三方开发者插件在入驻审核通过后方可进入市场;我们保留对违规插件下架、冻结收益与终止合作的权利。客户从非官方渠道获取的插件包,请自行评估供应链风险。
五、开源透明与供应链
社区版核心代码以 Apache 2.0 开源,接受社区审视与贡献。发行包附带 LICENSE 与第三方组件声明;我们建议客户在升级前阅读 CHANGELOG,在测试环境验证后再推进生产变更。
对于旗舰版专有模块与加密插件,我们通过授权文件与完整性校验防止篡改;密钥与证书由客户侧安全存储,我们不保留客户生产环境的管理员密码。
六、漏洞响应
我们建立产品安全响应流程:通过官方渠道接收漏洞报告,在确认后按严重程度分级处置——
- 严重:可能导致远程代码执行、大规模数据泄露的,优先修复并发布安全公告与补丁版本;
- 中等 / 低危:纳入常规版本迭代修复,并在发布说明中标注。
如您发现疑似安全问题,请通过联系我们选择「售后支持」并注明「安全报告」,避免在公开渠道披露可被利用的细节。我们鼓励负责任的 coordinated disclosure。
七、合规对齐(参考)
PivArk 可作为企业信息化系统的一部分,常见对齐方向包括(是否适用取决于您的部署模式与行业):
- 《中华人民共和国网络安全法》《数据安全法》《个人信息保护法》下的数据处理与告知同意;
- 网络安全等级保护 2.0 对应用层身份鉴别、访问控制、安全审计的技术要求;
- 关键信息基础设施、金融、医疗、教育等行业专项规范(需由客户主导差距分析与整改)。
我们可为企业客户提供部署架构建议、权限矩阵说明、日志字段说明等文档支持,协助您完成等保测评或第三方审计的材料准备,但不出具法定认证结论。
八、客户责任边界
安全合规是双方共同责任。您应负责:服务器与网络边界防护、数据库备份、密钥轮换、员工账号管理、对外隐私政策与用户协议、以及插件选型审核。因使用默认弱密码、过期版本、未授权插件或错误公网暴露导致的损失,需由部署方自行承担。
九、联系我们
如需旗舰版安全白皮书摘要、等保配套说明或插件安全评估支持,请通过联系我们预约技术顾问。涉及具体合同与 SLA 条款,以双方签署的正式协议为准。