xagent

TRUST CENTER / SECURITY

邊界先於能力,控制貫穿生命週期。

XAgent 把網站帳戶、付款和授權控制面與本機 Project 工作面分開。安全設計聚焦最少資料、可撤銷授權、獨立裝置名額及可追溯的生命週期事件。

安全範圍身分 · 帳單 · 授權 · 裝置憑證
更新日期2026 年 8 月 1 日
安全責任方XAgent 團隊 · 中國香港
安全聯絡security@xagent-forge.com
01

安全模型與邊界

網站負責電郵身分、帳單狀態、授權點及 Desktop/Browser 裝置名額。Desktop 的 Project 檔案與 Browser 的一般瀏覽內容不會只因登入或授權驗證而自動進入網站資料庫。

客戶端日後連接模型、同步或第三方工具時,仍須遵循 Project 邊界、能力級授權和使用者確認;相關能力的具體資料流需在客戶端發佈前單獨完成安全與私隱審查。

CONTROL NOTE

授權服務證明『該裝置目前具某項權限』,不等於取得該裝置的所有檔案、網頁或系統能力。

02

帳戶與工作階段保護

電郵驗證

新帳戶需要完成電郵驗證;密碼重設連結限時有效,完成重設後會撤銷其他登入工作階段。

密碼憑證

密碼長度受限制並以安全雜湊保存,服務不需要也不會向支援人員顯示明文密碼。

工作階段控制

工作階段最長 30 天並定期更新;記錄包含必要的 IP 及 User-Agent 訊號,用於識別和防護異常活動。

濫用防護

身分介面使用資料庫限流,伺服器只接受受信任來源,並對返回路徑進行同源限制。

03

付款與訂閱完整性

  • 付款方式及完整卡號由 Paddle Checkout 處理,XAgent 不直接保存卡號或安全碼。
  • 伺服器驗證 Paddle webhook 簽名,並以冪等方式處理事件,避免重放造成重複授權。
  • 授權狀態以經驗證的訂閱/交易事件為依據;付款失敗、取消、到期或撤銷會影響其後授權驗證。
  • 客戶、交易和訂閱記錄透過帳戶識別碼綁定,避免只憑相同電郵把購買錯誤歸屬其他帳戶。
04

Activation Key 與裝置憑證

Key 只顯示一次

雲端只保存 Activation Key 雜湊及末尾提示。Key 遺失時需輪換,無法從伺服器恢復明文。

裝置識別碼雜湊

客戶端 UUID 在進入資料庫前會雜湊;Desktop 與 Browser 使用互相獨立的裝置名額。

簽名憑證

成功啟用後簽發 ES256 裝置憑證。續期時同時驗證憑證、裝置雜湊、綁定 ID、代次及目前付款狀態。

可撤銷生命週期

新裝置取代舊綁定;帳戶可解除指定名額。輪換 Key 會使舊 Key 及目前兩端綁定失效。

可追溯事件

啟用、換機、續期、拒絕、解除和輪換會記錄請求識別碼、裝置類型、App 版本與時間,便於使用者核查及故障定位。

05

伺服器與營運控制

  • 敏感金鑰只透過託管環境變數提供,不會放入瀏覽器套件或公開程式碼庫。
  • API 會驗證欄位、長度、UUID 結構、協議版本和帳戶所有權,並只返回最低所需資料。
  • 訂閱、授權和裝置變更會保留稽核事件;高風險操作要求已登入帳戶或有效裝置憑證。
  • 我們依賴託管平台、Paddle 和 Resend 的安全控制,同時限制其只處理交付服務所需資料。
CONTROL NOTE

本頁不代表 ISO 27001、SOC 2、PCI DSS 等獨立認證;除非日後明確公布,不應據此推定任何認證狀態。

06

使用者安全建議

  • 為 XAgent 使用獨有且足夠長的密碼,並保護電郵帳戶;電郵被接管可能導致密碼重設。
  • 不要透過聊天、支援個案或截圖公開 Activation Key。只在可信的官方 Desktop/Browser 客戶端中輸入。
  • 從 Download Center 取得安裝程式並核對發佈方、簽名和完整性資料;不要安裝來源不明的修改版本。
  • 裝置遺失、Key 洩漏或發現陌生綁定時,立即在帳戶頁解除裝置並輪換 Key。
07

漏洞披露流程

請在報告說明受影響範圍、可重現步驟、預期與實際結果、影響評估及建議修復方式。我們會確認報告、評估嚴重程度,再協調修復與披露時間。

測試必須使用你擁有或獲授權使用的帳戶和資料,避免社交工程、拒絕服務、持久存取、下載他人資料或干擾生產使用者。除非另有書面協議,目前不設漏洞獎勵計劃,也不承諾為越界測試提供安全港。

08

限制、事故與更新

任何互聯網傳輸、軟件或儲存系統都無法保證絕對安全。我們會按風險持續改善控制,但不會以『100% 安全』或『絕不洩漏』等絕對表述誤導使用者。

若確認發生影響使用者的安全事故,我們會採取遏制、修復和證據保全措施,並在適用法律要求的範圍和期限內通知受影響使用者或主管機關。重要控制或披露流程變更會更新本頁日期。

安全聯絡

負責任地報告漏洞

請提供受影響的 URL 或版本、重現步驟、影響判斷和必要截圖。請勿附上真實密碼、Activation Key、付款資料或其他使用者資料;不要透過破壞服務、存取他人帳戶或大量擷取資料來證明問題。

報告安全問題