已认证工作空间
私密报告、消息和文件通过经过签名的安全浏览器会话传送。管理员和客户权限均由服务器端验证,而非依赖浏览器端控制。
SinoSource将公开研究与私密客户工作空间分离,限制可访问客户记录的人员范围,并将上传的证据视为不可信,直至通过相应检查。本页说明了相关控制措施及其局限性,不会声称拥有我们并未取得的认证。
私密报告、消息和文件通过经过签名的安全浏览器会话传送。管理员和客户权限均由服务器端验证,而非依赖浏览器端控制。
客户文件在公开网站根目录之外使用随机存储名称,且仅通过经过所有权核验的下载处理程序返回。上传文件在进行恶意软件扫描前,会先经过文件大小、扩展名、检测内容、文件签名及压缩包展开限制等检查。
数据库备份在异地传输前会先加密。恢复流程包含一套独立隔离的还原工作流,确保备份在被视为可靠可恢复之前经过实际测试。
营销页面和公开研究内容与经过身份验证的客户及运营方操作被刻意分离。公开页面只有在获得同意后才会加载可选的分析或支持工具。
已认证区域采用限制性缓存策略,不加载可选的营销分析或实时聊天代码。敏感操作会在API边界再次进行授权验证。
每位管理员均使用具名账户。生产环境登录需要TOTP多因素认证;未注册的账户只能进入短时效的注册流程。恢复代码为一次性使用,会话可单独撤销,且每次成功登录都会生成邮件提醒。
新密码会通过k-匿名Pwned Passwords协议与已知泄露数据进行比对。仅发送SHA-1哈希值的前五个字符;密码及完整哈希值均不会离开SinoSource。
银行卡信息由Stripe处理。SinoSource仅接收订阅和支付状态;不存储完整的银行卡号或CVC安全码。
在使用AI辅助功能时,提示词会通过受控的服务器端服务进行处理。客户数据应最小化至所请求任务实际所需的范围,AI输出本身不会被视为已核实的证据。
请勿共享门户访问权限,请勿在其他服务中重复使用相同密码,也请勿通过公开渠道发送客户访问信息。如发现可疑访问,请立即报告。
上传供应商文件前,请移除其中无关的个人数据和敏感信息。请勿上传可执行软件、密码数据库或您无权分享的文件。
安全控制措施保护的是工作空间本身,并不能使供应商的声明变为事实。检测、合同、银行核验和监管决定仍是资金转移前需要单独进行的检查。
该平台尚未完成SOC 2、ISO 27001认证或独立渗透测试。自动化发布检查和运营方审核能够降低风险,但不能替代外部保证。
此版本包含强制TOTP注册、重放攻击防护、一次性恢复代码及登录提醒。每位生产环境管理员仍需在真实的身份验证器上完成注册,并妥善保管恢复代码;所有者健康面板会显示当前的实际注册数量。
当验证或已配置的恶意软件扫描无法得出可接受的结果时,证据上传会安全地失败终止。运营方健康面板会显示扫描器和根目录外保险库是否处于激活状态。
请发送邮件至info@getsinosource.com,主题注明"Security report"。请提供受影响的URL、发现问题的时间以及可复现的步骤。请勿包含密码、私钥、完整支付信息或非必要的客户数据。我们将保留相关记录、对报告进行分诊、遏制已确认的风险暴露,并在法律要求时通知受影响方或相关监管机构。
最后审阅日期:2026年8月14日。本页面描述的是运营层面的控制措施,并非独立审计报告或认证。数据处理方或处理方式的重大变更将在隐私政策中体现。