安全模型与边界
网站负责邮箱身份、账单状态、授权点和 Desktop/Browser 设备槽位。Desktop 的 Project 文件与 Browser 的普通浏览内容不会仅因登录或授权验证而自动进入该网站数据库。
客户端未来连接模型、同步或第三方工具时,仍应遵循 Project 边界、能力级授权和用户确认;这些能力的具体数据流需要在客户端发布前单独完成安全与隐私评审。
授权服务证明“该设备当前具有某项权限”,不等于获得该设备全部文件、网页或系统能力。
账号与会话保护
邮箱验证
新账号需要完成邮箱验证;密码重置链接限时有效,完成重置后撤销其他登录会话。
密码凭据
密码长度受限并以安全哈希形式保存,服务不需要也不会向支持人员展示明文密码。
会话控制
会话最长 30 天并定期更新;会话记录包含必要的 IP 和 User-Agent 信号,用于识别和防护异常活动。
滥用防护
身份接口启用数据库限流,服务器只接受受信任来源,并对返回路径做同源约束。
付款与订阅完整性
- 付款方式和完整卡号由 Paddle Checkout 处理,XAgent 不直接保存卡号或安全码。
- 服务器验证 Paddle webhook 签名,并对事件做幂等处理,避免重放造成重复授权。
- 授权状态以已验证的订阅/交易事件为依据;付款失败、取消、到期或撤销会影响后续授权验证。
- 客户、交易和订阅记录通过账号标识绑定,避免仅凭相同邮箱把购买错误归属给其他账号。
Activation Key 与设备证书
Key 只显示一次
云端只保存 Activation Key 的哈希和末尾提示。Key 丢失时需轮换,无法从服务器恢复明文。
设备标识哈希
客户端 UUID 在进入数据库前进行哈希;Desktop 与 Browser 使用互相独立的设备槽位。
签名证书
成功激活后签发 ES256 设备证书。续期时同时校验证书、设备哈希、绑定 ID、代次和当前付费状态。
可撤销生命周期
新设备替换旧绑定;账户可解绑指定槽位。轮换 Key 会使旧 Key 和当前两端绑定失效。
可追溯事件
激活、换机、续期、拒绝、解绑和轮换记录请求标识、设备类型、App 版本和时间,便于用户核查与故障定位。
服务端与运营控制
- 敏感密钥只通过托管环境变量提供,不放入浏览器包或公开仓库。
- API 对字段、长度、UUID 结构、协议版本和账号所有权进行校验,并采用最小必要返回。
- 订阅、授权和设备变更保留审计事件;高风险操作要求已登录账号或有效设备证书。
- 我们依赖托管平台、Paddle 和 Resend 的安全控制,同时限制其仅处理交付服务所需的数据。
本页不代表 ISO 27001、SOC 2、PCI DSS 等独立认证;除非日后明确公布,不应据此推定任何认证状态。
用户侧安全建议
- 为 XAgent 使用唯一且足够长的密码,并保护邮箱账号;邮箱被接管可能导致密码重置。
- 不要通过聊天、工单或截图公开 Activation Key。仅在可信的官方 Desktop/Browser 客户端中输入。
- 从 Download Center 获取安装包并核对发布方、签名和校验信息;不要安装来源不明的修改版。
- 设备丢失、Key 泄漏或发现陌生绑定时,立即在账户页解绑设备并轮换 Key。
漏洞披露流程
请在报告中说明受影响范围、可重复步骤、预期与实际结果、影响评估和建议修复方式。我们会先确认报告、评估严重性,再协调修复和披露时间。
测试必须使用你拥有或获准使用的账号和数据,避免社会工程、拒绝服务、持久化访问、下载他人数据或干扰生产用户。未经单独书面约定,当前不设漏洞奖励计划,也不承诺针对越界测试提供安全港。
限制、事件与更新
任何互联网传输、软件或存储系统都无法保证绝对安全。我们会根据风险持续改进控制,但不会以“100% 安全”“绝不泄露”等绝对表述误导用户。
若确认发生影响用户的安全事件,我们会采取遏制、修复和证据保全措施,并在适用法律要求的范围和期限内通知受影响用户或主管机构。重要控制或披露流程变化会更新本页日期。
负责任地报告漏洞
请提供受影响的 URL 或版本、复现步骤、影响判断和必要截图。不要附带真实密码、Activation Key、付款资料或其他用户数据;不要通过破坏服务、访问他人账号或批量获取数据来证明问题。