01
引言
本安全政策描述了 Ycodium 桌面端与移动端应用、我们运营的任何托管应用、可选 的 Ycodium Connect 服务以及本网站的漏洞报告流程与安全做法。
Ycodium 把运行在您设备上、以及您所控制的 environment 中的软件,与您选择的 编码 agent harness 和 provider 连接起来。我们负责保护由 Ycodium 运营的 软件与基础设施,但不控制您的设备、environment、代码仓库、网络、凭据或 第三方 provider 的安全性。在评估风险时,请一并阅读下文的责任划分。
02
报告安全问题
如果您认为发现了影响 Ycodium 或 Ycodium 运营的基础设施的安全漏洞,请通过 产品内的支持渠道报告。我们不公开对外的安全联系地址。在我们获得合理的机会 调查并修复该问题之前,请不要公开披露该问题。
如条件允许,请附上:
- 问题描述及其潜在影响;
- 受影响的应用、版本、URL、端点或组件;
- 清晰的复现步骤或最小化的概念验证;
- 相关日志、截图,或已移除密钥的请求与响应详情;以及
- 您偏好的联系方式,以及您是否希望被公开致谢。
我们力求在一个工作日内确认收到完整的报告,让报告者了解重要进展,并在修复 方案就绪后协调披露事宜。解决问题所需的时间因严重程度、复杂度以及对第三方 的依赖而异。
03
负责任的研究与安全港
我们支持出于善意的安全研究。如果您真诚地努力遵守本政策、避免造成损害、 尊重隐私并及时报告发现的问题,我们会将您的研究视为已获授权,不会因您 意外的、出于善意的违规行为对您提起法律行动。如果第三方就符合规范的研究 对您提起法律行动,我们会在适当情况下说明我们已对该研究予以授权。
要保持在本安全港的保护范围内,您必须:
- 只测试您拥有或已获明确许可测试的账号、数据与系统;
- 一旦遇到个人、机密或生产数据,立即停止并报告;
- 仅访问用于证明问题所需的最少信息;
- 避免影响可用性、降低性能,或损坏、删除数据;
- 不使用社会工程学、钓鱼、物理攻击或拒绝服务测试;
- 不测试 Ycodium 控制范围之外的第三方服务或基础设施;以及
- 在公开披露前,给我们合理的时间来处理问题。
本安全港不授权任何违反法律的行为,也不覆盖本政策范围之外的活动。漏洞奖励 不作保证,即便提供,也由 Ycodium 自行决定。
04
我们的安全实践
我们采用针对 Ycodium 自身性质以及 Ycodium 运营的服务所处理信息而设计的 行政、技术与组织保障措施,包括:
- 数据最小化。Ycodium 的设计使编码会话内容能够只留存在您的 客户端、您的 environment,以及您配置的 harness 与 provider 之间。只有在 您启用的某项功能需要时,我们才会通过 Ycodium 运营的基础设施处理信息。
- 加密传输。Ycodium 运营的网络服务使用加密传输。受支持的 连接流程使用限定范围的凭据,以及旨在减少未经授权重用的安全控制措施。
- 凭据保护。在支持的情况下,Ycodium 对凭据与会话令牌使用 平台提供的受保护存储。我们在设计运营日志时,会避免收集运行或排查服务 故障所不需要的密钥信息。
- 访问控制。对生产系统与运营数据的访问权限按岗位职责限定 范围,并使用身份认证与授权控制加以保护。
- 维护与监控。我们监控 Ycodium 运营的服务是否存在可靠性 与安全事件,审查依赖项,并在适当时部署更新与缓解措施。
- 成熟的 provider。我们在认证、托管与应用分发等服务上使用 专业的 provider,并评估与其角色相关的控制措施。
没有任何系统是绝对安全的。这些做法能够降低风险,但不能保证本网站或服务 不存在漏洞或未经授权的访问。
05
您的责任
由于 Ycodium 执行路径的大部分由您掌控,您在保障其安全方面扮演着重要角色。 您需要负责:
- 让 Ycodium、您的操作系统与已连接的工具保持最新;
- 保护您的设备、代码仓库、environment、网络与备份的安全;
- 保护账号、provider、代码仓库与 environment 的凭据;
- 在您的身份与编码 agent provider 支持的情况下使用多因素认证;
- 只向 provider 与集成授予它们所需的权限;
- 在应用或执行命令、源代码改动及其他 agent 输出之前先行审阅;
- 移除丢失或不再使用的设备,撤销您认为可能已泄露的凭据;以及
- 遵守您所选 harness、provider 与基础设施各自的安全政策。
请不要在漏洞报告中发送密码、API 密钥、访问令牌或私钥。在与我们分享脱敏 证据之前,请先撤销任何可能已经泄露的密钥。
06
本政策的更新
随着 Ycodium、我们的基础设施与安全实践不断演进,我们可能会更新本安全政策。 我们会在此 URL 发布修订内容,并更新上方的日期。对漏洞报告流程或安全港条款 的重大变更将向后适用。
07
联系我们
我们不公开对外的安全、法律与隐私联系地址。请通过产品内的支持渠道报告安全 问题,或咨询与安全相关的问题。