安全模型與邊界
網站負責電郵身分、帳單狀態、授權點及 Desktop/Browser 裝置名額。Desktop 的 Project 檔案與 Browser 的一般瀏覽內容不會只因登入或授權驗證而自動進入網站資料庫。
客戶端日後連接模型、同步或第三方工具時,仍須遵循 Project 邊界、能力級授權和使用者確認;相關能力的具體資料流需在客戶端發佈前單獨完成安全與私隱審查。
授權服務證明『該裝置目前具某項權限』,不等於取得該裝置的所有檔案、網頁或系統能力。
帳戶與工作階段保護
電郵驗證
新帳戶需要完成電郵驗證;密碼重設連結限時有效,完成重設後會撤銷其他登入工作階段。
密碼憑證
密碼長度受限制並以安全雜湊保存,服務不需要也不會向支援人員顯示明文密碼。
工作階段控制
工作階段最長 30 天並定期更新;記錄包含必要的 IP 及 User-Agent 訊號,用於識別和防護異常活動。
濫用防護
身分介面使用資料庫限流,伺服器只接受受信任來源,並對返回路徑進行同源限制。
付款與訂閱完整性
- 付款方式及完整卡號由 Paddle Checkout 處理,XAgent 不直接保存卡號或安全碼。
- 伺服器驗證 Paddle webhook 簽名,並以冪等方式處理事件,避免重放造成重複授權。
- 授權狀態以經驗證的訂閱/交易事件為依據;付款失敗、取消、到期或撤銷會影響其後授權驗證。
- 客戶、交易和訂閱記錄透過帳戶識別碼綁定,避免只憑相同電郵把購買錯誤歸屬其他帳戶。
Activation Key 與裝置憑證
Key 只顯示一次
雲端只保存 Activation Key 雜湊及末尾提示。Key 遺失時需輪換,無法從伺服器恢復明文。
裝置識別碼雜湊
客戶端 UUID 在進入資料庫前會雜湊;Desktop 與 Browser 使用互相獨立的裝置名額。
簽名憑證
成功啟用後簽發 ES256 裝置憑證。續期時同時驗證憑證、裝置雜湊、綁定 ID、代次及目前付款狀態。
可撤銷生命週期
新裝置取代舊綁定;帳戶可解除指定名額。輪換 Key 會使舊 Key 及目前兩端綁定失效。
可追溯事件
啟用、換機、續期、拒絕、解除和輪換會記錄請求識別碼、裝置類型、App 版本與時間,便於使用者核查及故障定位。
伺服器與營運控制
- 敏感金鑰只透過託管環境變數提供,不會放入瀏覽器套件或公開程式碼庫。
- API 會驗證欄位、長度、UUID 結構、協議版本和帳戶所有權,並只返回最低所需資料。
- 訂閱、授權和裝置變更會保留稽核事件;高風險操作要求已登入帳戶或有效裝置憑證。
- 我們依賴託管平台、Paddle 和 Resend 的安全控制,同時限制其只處理交付服務所需資料。
本頁不代表 ISO 27001、SOC 2、PCI DSS 等獨立認證;除非日後明確公布,不應據此推定任何認證狀態。
使用者安全建議
- 為 XAgent 使用獨有且足夠長的密碼,並保護電郵帳戶;電郵被接管可能導致密碼重設。
- 不要透過聊天、支援個案或截圖公開 Activation Key。只在可信的官方 Desktop/Browser 客戶端中輸入。
- 從 Download Center 取得安裝程式並核對發佈方、簽名和完整性資料;不要安裝來源不明的修改版本。
- 裝置遺失、Key 洩漏或發現陌生綁定時,立即在帳戶頁解除裝置並輪換 Key。
漏洞披露流程
請在報告說明受影響範圍、可重現步驟、預期與實際結果、影響評估及建議修復方式。我們會確認報告、評估嚴重程度,再協調修復與披露時間。
測試必須使用你擁有或獲授權使用的帳戶和資料,避免社交工程、拒絕服務、持久存取、下載他人資料或干擾生產使用者。除非另有書面協議,目前不設漏洞獎勵計劃,也不承諾為越界測試提供安全港。
限制、事故與更新
任何互聯網傳輸、軟件或儲存系統都無法保證絕對安全。我們會按風險持續改善控制,但不會以『100% 安全』或『絕不洩漏』等絕對表述誤導使用者。
若確認發生影響使用者的安全事故,我們會採取遏制、修復和證據保全措施,並在適用法律要求的範圍和期限內通知受影響使用者或主管機關。重要控制或披露流程變更會更新本頁日期。
負責任地報告漏洞
請提供受影響的 URL 或版本、重現步驟、影響判斷和必要截圖。請勿附上真實密碼、Activation Key、付款資料或其他使用者資料;不要透過破壞服務、存取他人帳戶或大量擷取資料來證明問題。