安全说明
最后更新: 2026-05-29
我们深知数据安全的重要性。本文档详细说明了 UnMark 为保护用户数据和系统安全所采取的技术措施和组织实践。
1. 数据加密
所有用户数据在传输过程中均使用 TLS 1.3 协议加密。静态存储数据采用 AES-256 标准加密。数据库连接使用 SSL/TLS 加密通道。API 密钥和敏感配置使用环境变量安全管理,绝不硬编码于代码库中。
2. 基础设施安全
UnMark 托管于业界领先的云基础设施之上,其云服务商持有 SOC 2 Type II 合规认证。服务器部署采用多可用区容灾架构,数据定期自动备份至异地存储。网络层面配置 Web 应用防火墙(WAF),有效防御 SQL 注入、XSS、CSRF 等常见攻击。
3. 访问控制
我们实施最小权限原则(Principle of Least Privilege)。生产环境的数据库和服务器仅限授权运维人员通过 SSH 密钥 + 多因素认证(MFA)访问。员工访问生产数据需要审批流程,所有操作均记录在审计日志中。密码采用 bcryptjs 哈希存储。
4. 安全审计与监控
我们部署了实时安全监控系统,对异常登录、异常流量模式、可疑 API 调用进行 24/7 监控。定期进行渗透测试和代码安全扫描。依赖库漏洞通过自动化工具持续检测并及时更新。
5. 文件处理安全
用户上传的视频文件在隔离环境中进行处理,处理完成后自动删除原始文件和处理中间产物。文件传输全程加密,临时文件的保留时间不超过 72 小时。禁止执行上传文件中的任何代码,杜绝恶意文件利用风险。
6. 安全事件响应
如发生安全事件,我们承诺在确认后 72 小时内通知受影响用户。我们会配合相关监管机构进行调查,并在事后发布透明的安全事件报告。如您发现任何安全问题,请立即报告至 security@mail.unmarkvideo.com。
7. 漏洞披露政策(VDP)
RFC 9116UnMark 重视安全研究社区。我们邀请通过漏洞披露政策进行负责任的安全漏洞披露。我们致力于与研究人员合作,共同保护用户数据和隐私。
适用范围
本政策适用于以下 UnMark 拥有的资产和服务:
- • *.unmarkvideo.com 网页应用和 API
- • UnMark 移动应用(如适用)
- • UnMark 拥有的基础设施和服务
以下不在范围内,不予受理:
- • 针对员工或设施的社会工程学、网络钓鱼或物理攻击
- • 拒绝服务 (DoS/DDoS) 攻击或影响服务可用性的自动化扫描
- • 非 UnMark 拥有的第三方服务中的漏洞(请直接向供应商报告)
报告流程
如果您认为发现了安全漏洞,请按以下步骤操作:
发送邮件至 security@mail.unmarkvideo.com,详细描述漏洞情况,包括复现步骤、潜在影响和任何概念验证代码。
在我们有足够时间调查和修复之前,请勿公开披露漏洞。我们承诺遵循 90 天的协调披露时间线。
请提供安全的联系方式(推荐 PGP 密钥),以便我们在修复过程中与您跟进和协调。
我们将持续向您通报进展,并可能请求额外信息或测试协助以验证修复效果。
响应时间
24h
初步确认收到您的报告
72h
初步评估和严重性分级
90d
目标修复时间(根据严重性而定)
安全港
UnMark 不会对出于善意、遵守本政策且未违法或未经授权访问用户数据的安全研究人员采取法律行动。我们认定的善意行为包括:(1) 及时报告漏洞,(2) 避免侵犯隐私,(3) 不降低服务可用性,(4) 与我们协调公开披露。
本翻译仅供参考。如有任何不一致之处,以英文原文为准。