Öryggi hjá qub
Gildistökudagur: 23. september 2026 Útgáfa: 1.1 — yfirferð á samræmi við útfærslu
Fyrir rannsóknarmenn — fljót tilvísun:
- Hvert á að senda tilkynningar: support@qub.social með viðfangsforskeyti
[SECURITY].- Hvað á að taka með: veikleikann, skref til að endurskapa og hvaða sönnunarkenningu sem er.
- Svar okkar: við viðurkennum móttöku innan 3 virkra daga og stefnum að því að senda lagfæringu innan 90 daga.
- Safe Harbor: við munum ekki leita réttar gegn rannsóknum í góðri trú sem fylgja reglunum í §12 (engin aðgangur að gögnum sem eru ekki þín, engin þjónusturýrnun, engin varðveisla á fengnum gögnum umfram það sem þarf til að sýna fram á vandamálið, gefðu okkur sanngjarnan birtingarglugga).
Fullar upplýsingar eru í §12 (Samhæfð birting).
Hver erum við
qub.social er rekið af VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, Ástralíu. Tilvísanir í „qub", „við", „okkur" og „okkar" þýða þá aðila.
Öryggissamband: support@qub.social með viðfangsforskeyti [SECURITY].
1. Nálgun okkar
qub er traustinnviðir. Vörunin er einskis virði ef hún er ekki örugg, svo öryggi er ekki eiginleiki — það er undirstaðan. Þessi síða lýsir, í áþreifanlegum orðum, hvernig við verjum stafla okkar, gögn þín og heilleika innsiglaðs efnis.
Verðmæti staðfestanlegrar tímabundinnar skuldbindingar vex eftir því sem stærri hluti netsins verður vélbúinn. Staðfest geymslufærsla eða festing í gagnsæisskrá getur sýnt að dulritunartexti hafi verið til eigi síðar en á blokktíma hennar; innsiglaði gripurinn sannar sérstaklega heilleika efnis, bindingu við drand-lotu og allar höfundarundirskriftir. Að halda þessum fullyrðingum aðskildum er sá staðall sem þessari síðu er haldið við.
Við biðjum þig ekki um að treysta okkur. Við hönnum þannig að traustið sem krafist er af okkur sé eins lítið og mögulegt er, og þar sem trausts er krafist útskýrum við nákvæmlega hvað er verið að treysta og hvers vegna.
Þrjár meginreglur knýja sérhverja hönnunarákvörðun:
- Lágmarka það sem þjónninn getur séð. Í sjálfgefna skilaboðaflæðinu í vafra haldast hreinn texti og umlykjulykillinn á tækinu þínu. Þjónsmegin innsiglun fyrir Builder, meðundirritun sáttmála og sérstaklega virkjuð endurheimt hafa önnur traustmörk sem lýst er hér að neðan. Þar sem við geymum lýsigögn takmörkum við þau við það sem valdi eiginleikinn þarfnast.
- Gera málamiðlun staðbundna. Brot á einum hluta (þjóni okkar, tölvupóstveitanda, drand-hnúti) ætti ekki að upplýsa innsiglað efni sem hefur ekki enn náð birtingartíma sínum.
- Gera samskiptaregluna úttektarhæfa. Innsiglaða gripurinn er staðfestanlegur enda-til-enda með opinberri dulritun. Þú þarft ekki að treysta qub þjónustunni til að staðfesta qub gripinn.
2. Hættumat
2.1 Hverju við verjum gegn
- Árásarmanni sem fær lestraraðgang að geymdum þjónsgögnum okkar fyrir birtingartíma. Í sjálfgefna einkarekna vafraflæðinu fær hann lýsigögn og ógagnsæ umlukin bæti, ekki hreinan texta eða K. Þessi vernd nær ekki til K sem er sérstaklega varðveittur fyrir endurheimt, opinberrar/berrar afhendingar eftir drand-lotuna eða hreins texta sem er tímabundið sendur í Builder-leiðina
/api/v1/sealog sáttmálaflæðin. - Árásarmanni sem hlerar umferð milli vafra þíns og innviða okkar. TLS endar á CDN-jaðri okkar; innsiglaðar greiðslur eru þegar dulkóðaðar fyrir flutning.
- Árásarmanni sem átt hefur við geymdan greiðslupakka. Auðkenning ytri umlykju (þegar hún er til staðar), kanónísk afkóðun, líkamstætið, endurleiðsla
qub_id, lotubinding og valfrjálsar undirskriftir valda því að fiktið stenst ekki sannprófun; lesandinn neitar að birta qub-inn. - Árásarmanni sem reynir að binda falsað höfundarpóstfang við undirritunarlykil. Vottun tölvupósts krefst þess að bæði einkalykill undirritunar og einnota kóði sem afhentur er á tölvupósthólfið séu í eigu.
- Hætta drand-vita-rekanda. drand-netið notar þröskuldsundirskriftir BLS yfir mörgum sjálfstæðum rekendum; minnihluti getur ekki falsað snemmbúnar undirskriftir.
2.2 Hverju við getum ekki varist
Við erum heiðarleg um takmörk okkar. qub getur ekki varist:
- Brot á tækinu þínu áður en þú innsiglar. Staðbundnir lyklaslægir, skaðlegar vafraviðbætur eða líkamlegur aðgangur að ólæstu tæki geta fangað hreinan texta á tími tjáningar.
- Hrun drand-þröskuldsins. Margar sjálfstæðar stofnanir reka drand-netið sérstaklega til að gera þetta erfitt, en það er ekki dulritunarfræðilega ómögulegt: ef nógu margir rekendur sameinast gætu þeir leitt tímalás-lykla snemma.
- Losunareiginleikar gilds afrits. Opinber/ber qub verður afkóðanlegur eftir drand-lotuna. Einkarekinn/umluktur qub þarf að auki K; hver sem fær bæði geymdu bætin og K getur afkóðað eftir lotuna. Ekki er hægt að afturkalla færslur í varanlegri geymslu eða festar skrár með því einu að fjarlægja þær af yfirborði qub-vörunnar.
- Hnattrænn andstæðingur sem brýtur undirliggjandi dulritun (AES-GCM, BLS12-381 pörunarforsendur, SHA3-256, ML-DSA-65). Ef þessar frumstillingar falla á dulritunarkerfið í heild sinni við stærri vandamál að glíma.
3. Dulritun á viðskiptavinarhlið
Í sjálfgefna skilaboðaflæðinu í vafra fer efnisdulritun fram áður en upphleðslubeiðnin er gerð. Tvær skýrar leiðir eru frábrugðnar: Builder-leiðin /api/v1/seal sendir vísvitandi hreinan texta og K sem kallandi býr til til Worker fyrir innsiglun í minni, og bið-/meðundirritunarflæði sáttmála sendir undirritaðan skipulagðan sáttmála til þjónustunnar svo hún geti fullgert tvíhliða gripinn. Hvoruga undantekninguna ætti að rugla saman við enda-til-enda dulkóðun vafraleiðarinnar.
3.1 Tímalás-dulkóðun
qub notar tlock — auðkennistengda dulkóðun læsta við framtíðar drand-vitalotu. Dulkóðun fer fram í vafranum þínum með opinberum lykli drand-netsins; afkóðunarlykillinn er opinberlega losaður af drand-netinu aðeins þegar markmiðslotan er náð. Enginn, þar á meðal við, getur endurgert afkóðunarlykilinn fyrirfram.
Við stefnum að quicknet-keðjunni:
- 3 sekúndna lotutími
- Ókeðjaður háttur (hver lota er sjálfstæð)
- BLS12-381 G1 undirskriftir
- Keðjutæti
52db9ba70e0cc0f6eaf7803dd07447a1f5477735fd3f661792ba94600c84e971
Opinber lykill quicknet-keðjunnar og uppruna tíma eru þýddir inn í viðskiptavininn. Við sækjum ekki keðjustika á keyrslutíma, þannig að skaðlegur hnútur getur ekki skipt út keðju sem við stjórnum.
3.2 Samhverf dulkóðun
tlock-kerfið umlykur AES-256-GCM efnislykil. AES-GCM veitir auðkennda dulkóðun: einn biti sem er snúið í dulritunartextanum veldur að afkóðun mistekst, frekar en að framleiða þögult-spilltan hreinan texta.
3.3 Kanónísk röðun
Samskiptareglugrindur eru raðaðar með ákveðnu CBOR (RFC 8949 §4.2 kjarnaákveðin kóðun). Tvær útfærslur sem kóða sömu röklegu grind mynda eins CBOR. Heilir innsiglaðir greiðslupakkar eru ekki ákveðnir: tlock og dulkóðun ytri umlykju nota ferska slembni. Líkamstætið er reiknað yfir hrá meginmálsbæti, en kanónísk kóðun gerir umlykjandi undirritunar- og vírgrindur ótvíræðar.
Við skrifuðum CBOR-kóðarann handvirkt fyrir bæði viðskiptavinar- og þjóns-útfærslur okkar í stað þess að reiða okkur á almennt röðunarbókasafn — krafan er nákvæmni, ekki vinnufrelsi, og eiginleikaprófanir keyra í báðum útfærslum til að staðfesta að þær séu sammála.
Regressionspróf staðfestir að kanóníska vírasniðið inniheldur enga qub-vörumerki-bætaröð umfram samskiptareglu-frumstigs qub_id-reitarlykilinn. Vírasniðið er vísvitandi vörumerki-óháð — hvaða samhæfanlegur lesandi (okkar eða þriðja aðila) getur birt hvaða qub sem er úr varanlegri geymslu, óháð því hvaða útgáfa innsiglaði það. Prófið er trippvír sem kemur í veg fyrir að framtíðarbreyting bakaði fyrir slysni vörumerkjatilvísun inn í bæti sem, þegar þau eru í varanlegri geymslu, er ekki hægt að endurskrifa.
3.4 Texta-hashing og fyrir-birtingar heilleiki
Hver innsiglaður greiðslupakki ber SHA3-256 tæti af hráum meginmálsbætum sínum. Tætið er bundið inn í qub_id og, þegar höfundarundirritun er virk, í V2-undirritunarinntakið. Lesandi endurreiknar það eftir afkóðun og hafnar ef það passar ekki.
32-bæta efnisauðkennið qub_id er leitt af 108-bæta formynd sem nær yfir samskiptaregluútgáfu, efnistegund, stofnunar- og opnunartímastimpla, valfrjálsan niðurstöðutímastimpil (eða núll-vörð hans), drand-marklotu, líkamstæti og SHA3-256 af valfrjálsum NFC-eðlilegum titli. Gátt eða CDN getur ekki breytt bundnum reit á samkvæman hátt og samt staðist endurleiðslu. Titlar eru takmarkaðir við 100 NFC-kóðapunkta og hafnað ef þeir innihalda sameiginlegan flokk fjandsamlegra/stýrandi kóðapunkta (þar á meðal tvístefnuyfirskriftir, núllbreiddarstafi, tag-blokkina, BOM, C0, C1 og DEL).
3.5 Undirritun (ML-DSA-65)
Höfundarundirritun notar ML-DSA-65 (FIPS 204), NIST-staðfest eftir-skammtafræði undirskriftakerfi. Við völdum vísvitandi eftir-skammtafræði frumstig fyrir undirritun því innsiglað efni er varanlegt: undirskrift sem staðfestir í dag verður enn að staðfesta áratugi héðan í frá, þar á meðal eftir að stórar skammtatölvur verða hagnýtar.
Undirritunarlyklar eru búnir til í vafranum. Staðbundna leyndarmálið er umlukt undir WebCrypto-lykli sem ekki er hægt að draga út áður en það er geymt í IndexedDB. Ef reikningstengdi endurheimtareiginleikinn milli tækja er notaður er AEAD-dulkóðaður, færanlegur lyklapakki geymdur þjónsmegin; dulritunartexti einkalykils hans er bundinn við óbreytanlegt reikningsauðkenni og þjónustan staðfestir opinberu umslögin en getur ekki afkóðað leynda efnið. Hrá einkalyklabæti eru ekki send til þjónsins. Opinberir lyklar og vottunargögn eru geymd til staðfestingar og auðkennisbirtingar.
Sama tlock-afkóðun í vafra gildir innan qub-innfellingarinnar: þegar innsiglaður qub er birtur í gegnum <qub-embed> á síðu þriðja aðila fer afkóðun samt fram í iframe-innfellingunni í vafra lesandans. Innfellingin breytir ekki traust-líkaninu — hreinn texti er aldrei afkóðaður á qub-þjóni.
3.6 Opinber tilvísun — valkostur
Innsiglaðir qub bera ekki keðjubendil á höfund sinn nema höfundur kjósi beinlínis að festa einn. Þegar þú innsiglar qub gefur tilvísunarappið út Author geymslumerki (64-stafa hex-fingrafar af opinberum undirritunarlykli þínum) aðeins þegar „Opinber tilvísun" er virkjuð á dagsetningar-velur skrefinu. Með rofann af — sjálfgefið — er ekkert Author-merki skrifað og qub-inn er ótilvísaður í varanlegri geymslu: ekkert í geymslunni tengir uppfærsluna við auðkennanlegt nafn þitt, netfang eða aðra qub. Með rofann á leysist fingrafarið í @handle þinn í gegnum vottunarkeðjuna í §6.3 / §10 og niðurtalning lesanda sýnir „Innsiglað af @{handle}" fyrir birtingu.
Þetta er vísvitandi vörn gegn upptalningaráhættunni sem alltaf-á Author-merki myndi skapa: þriðji aðili sem fær fingrafar höfundar gæti annars leitað í varanlegri geymslu eftir merkinu og endurbyggt heildarsögulegt framlag þess höfundar. Valkostur tilvísun lokar þeirri rás — aðeins qub sem höfundurinn kýs beinlínis að tilvísa birtast undir fingrafari í varanlegri geymslu.
/u/{handle} prófíl-síðan er staðfest-auðkenniskort — handle, valfrjálst birtingarnafn + URL, „staðfest netfang"-pilla (ekkert netfang) og dulritunarfingrafarið í stuttu formi. Hún listar ekki qub höfundar. Gestir sem vilja sjá tiltekinn qub frá höfundi fylgja afhendingar-URL þess qub beint.
3.7 Ytri dulkóðunarumlykja
Jafnvel eftir að tímalás-afkóðun er stærðfræðilega möguleg—þegar drand-undirskrift bundinnar lotu hefur verið birt—myndi kanóníska tímaláslagið eitt leyfa skrásetjara að magn-afkóða uppgötvanlega qub. Einkarekin afhending lokar þeirri rás með viðbótar samhverfu lagi utan um tímalás-dulkóðuðu bætin (Samskiptaregla §13). Opinber afhending sleppir umlykjunni vísvitandi svo tilkynninga-, innfellingar- og uppgötvunartenglar geti virkað án leynilegs brots.
Umlykjan notar AES-256-GCM, NIST-staðfestan auðkenndan dulritunarsamsetningu, með ferskum 256-bita lykli K sem vafri þinn býr til á qub fyrir hvern qub með CSPRNG. K er bundið við qub_id qub-sins sem auðkennd viðbótargögn, þannig að lykill frá einum qub er ekki hægt að endurnýta til að afkóða annan qub.
K nær aldrei á þjóna okkar í sjálfgefna einkarekna vafraflæðinu. Hann er kóðaður í URL-brot deilingartengils (https://qub.social/c/<tx_id>#<base64url(K)>). Vafrar senda ekki URL-brot til þjóna—RFC 3986 setur brotið utan beiðninnar—svo qub.social, geymslugáttir, CDN og beiðnaeftirlit sjá ekki K í því flæði. Geymda OuterWrapper er auðþekkjanlegt skipulagt CBOR, en auðkenndi dulritunarreitur þess felur innri SealedQub-bygginguna og verður ekki opnaður án K.
Nettoútkomur:
- qub.social getur ekki afkóðað sjálfgefnar einkareknar vafrainnsiglanir út frá geymdum gögnum einum. Brot á gagnageymslu nær ógagnsæjum dulritunartexta án K. Opinberir qub og qub með virka endurheimt hafa með hönnun annars konar sýnileika.
- Tap á broti er óbætanlegt án virkjaðrar endurheimtarrásar. Ef þú vistar einkarekinn tengil án brotsins og virkjaðir ekki endurheimt verður qub-inn ólesanlegur í gegnum þann tengil. Innsiglunarflæðið sýnir skýra yfirlýsingu um að vista þetta URL af þessari ástæðu.
- Endurheimt sem valkostur. Þegar þú kýst inn í höfundar lífsferils tölvupósta fyrir qub OG tölvupósturinn passar við staðfest auðkenni þitt, samþykkjum við K með uppfærslunni, geymum fullt afhendingar-URL á innsiglaðs-sögu-skrá auðkennis þíns og notum það sem tengilinn í innsiglunar-staðfestingar tölvupósti. Þessi viðskipti — þjónsmegin endurheimtarrás í skiptum fyrir nokkurn enda-til-enda hreinleika — virkjar aðeins við skýran valkost og aðeins fyrir þann qub. Sjálfgefin afstaða er dulritunar-tæting.
Worker þjónsmegin /api/v1/seal endapunktur (notaður af AI-umboðum og öðrum API-köllendum) krefst þess að kallandinn framleiði K með CSPRNG, haldi honum staðbundið og leggi hann fram sem wrapper_key_b64url. Worker sér óhjákvæmilega bæði hreinan texta og K í minni á þessari leið sem er skýrt treyst, en varðveitir hvorugt. Skyldubundinn Idempotency-Key kemur í veg fyrir að tapað svar búi til annan gjaldfærðan qub, en K sem kallandinn hélt eftir má sameina við endurspilaða URL-ið án brots. Þetta er frábrugðið sjálfgefnu vafraleiðinni, þar sem K nær aldrei á Worker nema höfundurinn virkji endurheimt með skýrum hætti.
4. Flutningur og jaðar
4.1 TLS
Vafraumferð til qub er afhent yfir HTTPS á Cloudflare-jaðrinum. Svör setja HTTP Strict Transport Security (max-age=63072000; includeSubDomains; preload). Nákvæm TLS-útgáfa og dulritunarsvíta sem samið er um ráðast af virkri jaðarstillingu en eru ekki staðhæfðar af forritskóðanum. Enginn aðskilinn upprunaþjónn er aðgengilegur beint.
4.2 Efnisöryggi
Þýddi viðskiptavinurinn er þjónustaður með ströngum efnistypu- og safnhausum. SPA-skelin er einn uppruni. Við fellum ekki inn þriðja-aðila skriftur fyrir greiningu eða auglýsingar. Tveir þriðja-aðila snertipunktar í vörunni eru báðir þröngt afmarkaðir: kaupflæðið yfirgefur SPA að fullu með heilsíðu-tilvísun á Stripe-hýsta útrétt (https://checkout.stripe.com/…) — viðmót Stripe keyrir aldrei í okkar uppruna og við sjáum aldrei kortagögn — og innsiglunarflæðið hleður Turnstile-græju Cloudflare, persónuverndarháða CAPTCHA-valkost sem Cloudflare birtir innan eigin sandkassa-iframe. Hvorug aðilinn getur lesið afgang síðunnar.
qub-innfellingar-iframe-inn (afhentur frá qub.social/embed/{tx_id} og hlaðinn inn á síður þriðja aðila af embed.js) ber eigin Content-Security-Policy. connect-src-leyfilistinn er 'self', https://qub.social, https://arweave.net, https://ar-io.dev, https://permagate.io, https://api.drand.sh og https://drand.cloudflare.com. iframe-inn keyrir með sandbox="allow-scripts allow-top-navigation-by-user-activation" (ekki allow-same-origin): hýsingarsíðan getur ekki lesið DOM hans og hann getur ekki siglt hýsingarsíðunni nema eftir aðgerð notanda.
4.3 CORS og sókn-umfang
Vafra-viðskiptavinurinn gerir sóknarbeiðnir aðeins til:
- Okkar eigin API (
api.qub.socialog staging-jafngildi) - Geymslugátta (lestrarsöfnun, til að sækja umlukin einkabæti eða óumbúin opinber bæti — §3.6)
- drand-vita-endapunkta (lestrarsöfnun, fyrir birtingartíma lotuundirskriftir)
Áfangastaðir innfellingarinnar eru framfylgdir með CSP hennar. Fyrirhugaðir áfangastaðir aðal-SPA-sins eru fastir í kóða og stillingum og eru prófaðir með vafra- og samþættingarprófum; Subresource Integrity er ekki stýring á netáfangastöðum.
Innfellingin sækir geymd bæti í gegnum leyfða qub-/geymsluuppruna, tekur einkarekna greiðslupakka úr umlykju í vafranum með K úr URL-brotinu og sækir lotuundirskriftir við birtingu frá leyfðu drand-upprununum tveimur. Aðal-SPA notar fjögurra endapunkta varasettið í config/drand-endpoints.json (drand.cloudflare.com, api.drand.sh, api2.drand.sh og api3.drand.sh) svo bilun eins endapunkts stöðvi ekki birtingu. CSP innfellingarinnar hafnar tengingum utan skýra listans.
5. Innviðir þjónsmegin
5.1 Þjónlaus jaðar
API okkar keyrir alfarið á stjórnuðu þjónlausu keyrslukerfi á jaðri. Það eru engar sýndarvélar, engir gámar og engin viðvarandi þjóns-ferli sem við stýrum. Þetta minnkar verulega árásarflöt sem við berum ábyrgð á: við rekum ekki OS, vefþjón eða forritskeyrslu sem við verðum að lagfæra.
Sérstakt miðlungsforrit fyrir opinbera CORS á við Access-Control-Allow-Origin: * á eftirfarandi innleiða stígasett: /embed.js, /embed/v1.js, allt undir /embed/; /api/v1/telemetry; /api/v1/openapi.json; allt undir /api/v1/qub/ (þar með talið bætur, metadata, sönnun, þátttaka, tilkynna og ýta undirleiðir); allt undir /api/v1/log/; opinberar meðhöndlunarleitir undir /api/v1/handle/; og almennur avatar les undir /api/v1/identity/avatar/. Leyfi hennar fyrir flugprufu GET, POST, og OPTIONS með Content-Type beiðnihaus. Þetta forskeytisbundna yfirborð er víðtækara en aðeins köllin sem innbyggingin gerir í augnablikinu, svo hver meðhöndlari undir þessum forskeytum verður áfram að framfylgja eigin sannprófun, auðkenningu, takmörkunum á hraða og stjórn á misnotkun. Aðrar API-slóðir halda í qub.social-takmarkaða CORS-stefnu.
5.2 Geymsla
- Lýsigagna- og samhæfingargeymslur halda auðkennis- og vottunargögnum, réttindum og greiðslutilvísunum, API-lyklagögnum, bannlistafærslum, setum, idempotency-stöðu, biðröðum og stöðu hraðamarka / samhliða vinnslu. Mismunandi samræmiskröfur nota KV, D1 og Durable Objects í stað einnar algildrar geymslu.
- Hlutargeymsla okkar er einnig endingargrunnur. Hún heldur nákvæmlega umluktu eða beru qub-bætunum sem staðfest var að tekið hefði verið við, blöðum gagnsæisskrár og Merkle-hnútum merktum hnitum, festingarefni, skipulögðum atburðaskrám og svörunar-/lýsigagnabiðminnum.
- Opinber varanleg geymsla heldur festingum gagnsæisskrár og, fyrir T3-leiðina eða frestaða birtingu, einstökum qub-færslum. Við rekum ekki það net. Einkareknir vafragreiðslupakkar eru ógagnsæir þar nema handhafi hafi líka K; opinberir/berir greiðslupakkar hafa vísvitandi ekki þetta aukalag tengilgetu.
Sjálfgefna skilaboðaflæðið í vafra varðveitir ekki hreinan texta á innviðum qub. Builder-leiðin /api/v1/seal meðhöndlar hreinan texta og K í minni en varðveitir hvorugt. Biðstaða sáttmála geymir nauðsynlega undirritaðan skipulagðan sáttmála þar til hann er meðundirritaður, dreginn til baka eða rennur út. Valfrjáls endurheimt geymir afhendingargetu (allan tengilinn með brotinu) svo síðar megi endurheimta hana. Því lýsum við ekki öllu geymslulaginu sem „aðeins lýsigögnum".
5.3 Leyndarmál
Leyndarmál (undirritunarveski, veitendatákn og HMAC-lyklar) eru afhent með leyndarmála-/umhverfisbindingum vettvangsins en ekki úr frumstýringu. Keyrsluhlutar fá aðeins þær bindingar sem þeir þurfa. Skipti- og skörunarferli ráðast af hverjum hluta; við fullyrðum ekki að eitt algilt sjálfvirkt eða úttektarskráð skiptiferli sé til.
5.4 Skráning og fjarmæling
Skipulagðar JSON-skrár eru skrifaðar á hverja API-beiðni með samhengisauðkenni sem birtist í X-Request-Id-svar-haus. Fjarmæling viðskiptavinar er nafnlaus — engin tækisauðkenni, engin IP-tölu, engin efnisforskoðun. Atburðir eru biðmataðir í minni og skolaðir á bestu-tilraun grundvelli; misheppnuð skolun er fargað, ekki endurreynt. Fjarmæling er hönnuð til að vera afslökkjanleg á netlaginu án þess að hafa áhrif á vöruna.
6. Auðkenning
6.1 Töfratengla-innskráning
Innskráning notar einnota, HMAC-undirritað tákn sem afhent er á tölvupósthólfið þitt. Tengillinn gildir í 15 mínútur og tilkall við innlausn er gert atómískt svo samhliða eða endurspiluð notkun bregðist örugglega. Við árangur fær vafrinn ógagnsæja __Host-qub_session-vafraköku með eigindunum Secure, HttpOnly, SameSite=Strict og Path=/.
Setur hafa 30 daga aðgerðaleysimörk og 90 daga algild mörk, skipta um kynslóð eftir 24 klukkustundir og samþykkja aðeins næstu fyrri kynslóð í 120 sekúndna svigrúmi vegna glataðs svars. Viðkvæmar reikningsbreytingar krefjast auðkenningar innan síðustu 10 mínútna. HMAC-undirritunarleyndarmálið er vettvangsbinding; lestur lýsigagna einn og sér býr ekki til gilt tákn.
6.2 API-lyklar (forritara þrep)
Forritara API-lyklar nota forskeytið qub_sk_ fyrir auðvelda viðurkenningu og greppanleika. Hver lykill:
- Er bundinn við reikning, umfang og valfrjálsan IP CIDR-leyfilista
- Er aðeins sýndur einu sinni í hráu formi; varanlegar færslur varðveita SHA-256-tæti hans, ekki bearer-leyndarmálið
- Má skipta út með einnar klukkustundar svigrúmsvörpun þar sem gamli lykillinn leysist í staðgengilinn
- Hefur sjálfstæða stöðu kvóta og hraðamarka
- Er aldrei skráður í heild; skrár skrá aðeins lykilauðkenni
Stjórnenda-lykil-stjórnar endapunktar eru að baki sérstöku stjórnenda-skilríki.
6.3 Tölvupóstvottun (höfundarundirritun)
Að binda tölvupóstfang við undirritunarlykil krefst:
- Eignar á einkaundirritunarlykli (þú undirritar áskorun)
- Eignar á tölvupósthólfinu (þú slærð inn 6-stafa kóða afhentan með tölvupósti)
Hvort eitt sér er ófullnægjandi. Afturköllun er undirrituð skrá á þínum eigin reikningi og tekur strax gildi; lesendur sem sækja vottunina sjá afturkallað ástandið og birta í samræmi.
7. Greiðslur
Kortafærsla og greiðsluvinnsla fara fram í Stripe-hýstu útrétti. Við fáum aldrei kortanúmer, gildistíma eða CVC. Við geymum viðskiptavina- og áskriftarauðkenni Stripe, áskriftarstöðu og tímabilsgögn í réttinda-/API-lyklafærslum svo hægt sé að samræma aðgang, endurnýjanir, mælingu, uppsögn og endurgreiðslur. Persónuverndar- og öryggisyfirlýsingar Stripe stjórna meðferð fyrirtækisins á greiðslugögnum.
Innsiglunarendapunkturinn ber réttindaskrá saman við tækisauðkenni og, fyrir innskráða notendur, við tengt auðkenni. Réttindi geta ekki verið endurnýtt yfir tæki án þess að notandinn beinlínis endurheimti þau í gegnum töfratengla-innskráningu.
8. Misnotkunarþol
8.1 Bot-uppgötvun
Innsiglunarflæðið er gátt af persónuverndarháðri CAPTCHA-valkost sem notar ekki vafrakökur fyrir rakningu og fingrafar ekki fyrir auglýsingar. Mistekkist áskorun er hafnað af jaðarsmiða okkar áður en nokkur innsiglunar-megin vinnsla á sér stað.
8.2 Hraðamörkun
Hraðamörk eru beitt á nokkrum lögum:
- Per-IP og per-lykill mörk á innsiglun-, lestrar- og auðkenningarendapunktum
- Per-tölvupóst mörk á töfratengla-beiðnum (kemur í veg fyrir flóð á tölvupósthólf)
- Per-meðundirritunaraðili mörk á sáttmála-boðstölvupóstum (tíu á viðtakanda á UTC-dag, aðal-ruslpósts-mildunin; heiðarlegir sáttmálar nálgast nánast aldrei hámarkið)
- Per-IP mörk á fjarmælingar-innsendingu
Teljurum og atómískum tilkallsfærslum er dreift yfir KV, Durable Objects og hraðamarkabindingar vettvangsins eftir samræmisþörfum endapunktsins. Hraðatakmarkaðar beiðnir skila 429; endapunktar sem geta reiknað biðglugga láta Retry-After fylgja.
8.3 Efnis-stjórnun
Sjálfgefna leiðin til að hlaða upp í vafranum getur ekki skannað líkama: hún fær aðeins viðskiptavininn-innsiglaða grip. Smíðameistarinn /api/v1/seal leiðin sér auðtexta tímabundið, og pact staging heldur uppbyggðum skilmálum þar til lokaniðurstaða er, en þau traustarákvarðanir breyta ekki almennu bita-blindu upphleðsluleiðinni í innihaldsrannsakara. Rekstrarleg miðlun er höfnunarskrá á áhorfendalaginu: qub sem er í höfnunarskrá er hafnað af áhorfandanum okkar óháð því hvort geymdur gagnafarmur er enn aðgengilegur. Að setja í höfnunarskrá afturkallar ekki varanlegar bæti, færslur í gegnum gagnsæisskrá eða gögn á varanlegu neti sem þegar hafa verið birt.
Misnotkunarskýrslur eru hraðatakmarkaðar með einátta tæti af IP tilkynnandans; við geymum ekki IP í tærum stöfum í þessum tilgangi.
9. Aðfangakeðja og bygginga-heilleiki
9.1 Verkfærakeðju-festing
Þýðanda- og keyrsluútgáfur eru festar í geymslustillingum og háðir eru leystir með innrituðum lásskrám. CI athugar ferskleika myndaðra skráa og óbreytileika sem skipta máli fyrir endurgeranleika. Við fullyrðum ekki hið sterkara að hver bygging á hreinu vinnueintaki sé bæti fyrir bæti eins á öllum studdum vélum.
9.2 Lints og kyrrðargreining
Vinnusvæðið virkjar ströngustu lint-flokka okkar á deny-stigi. CI meðhöndlar hverja viðvörun — þar á meðal skjölunar-tengils viðvaranir — sem byggingar-bilun. Þetta er vísvitandi: við notum lint-strangleika sem trippvír fyrir lúmsk afturför.
9.3 CI-hlið
CI-vinnuflæðið nær yfir snið og ströng lint; Rust-, WASM-/vafra-, Worker-, innfellingar- og API-próf; tegundaathugun; kóðaþekju; stökkbreytinga-/óbreytileikapróf; kyrrgreiningu háða og vinnuflæða; i18n-lykla-, þekju-, reks- og fjandsamlegra-kóðapunktaathuganir; ferskleika myndaðra skjala/API/þekkingargrunns; skjalaskrá og innri tengla; stærðarmörk stílsniða og pakkninga; og OpenAPI-staðfestingu. Sum kostnaðarsöm stökkbreytingastörf keyra samkvæmt áætlun en ekki við hverja ýtingu.
Ein skyldubundin ci-samantekt helst rauð ef eitthvert skyldustarf bregst. Vörð greina og útgáfuvinnuflæði nota þá niðurstöðu í stað þess að tvítaka minna öryggishlið.
9.4 Stökkbreytingaprófanir
Vikulegt starf keyrir stökkbreytingaprófanir gegn öryggis-mikilvægum hreinum einingum: hashing, kanónísk CBOR, innsiglun, opnun, vírasniðs-nýtegundir, samskiptaregla-tegunda-staðfestir og auðkennisrými. Stökkbreytingaprófanir svara „grípur prófunarsettið okkar lúmskt rangan kóða?" — ef stökkbreytt útfærsla stenst samt öll próf vitum við að við höfum prófunarþekju-bil og tökum á því.
9.5 Git-króka
Staðbundnir krókar (pre-commit, pre-push) endurspegla CI-hliðin svo afturför er gripin áður en hún yfirgefur vél forritarans. Krókar eru settir upp í gegnum geymslu-skriftu; þeir eru ekki sniðgengnir í vinnuflæði okkar og CI er heimildarhliðið ef þeim er sleppt.
10. Prófanir
Öryggis-mikilvægur kóði ber þrjár tegundir prófa:
- Eining próf staðfesta væntanlegar hegðanir á þekktum inntökum, þar á meðal próf-vigrum leidd af samskiptaregla-skilgreiningunni.
- Eiginleika próf mynda þúsundir handahófskenndra inntaka og staðfesta óbreytileika: kanónísk CBOR-fram-og-aftur, undirskriftar-staðfesting fram-og-aftur, tölvupóst-binding-spár, sáttmála-viðurkenninga-ákveðni.
- Yfir-útfærslu próf staðfesta að viðskiptavinar- og þjóns-útfærslur okkar séu sammála bæti-fyrir-bæti um kanóníska kóðun. Þetta grípur ósamræmi milli útfærslnanna áður en það nær framleiðslu.
11. Grein og útgáfu hreinlæti
Eiginleikagreinar færa staging aðeins fram í gegnum Gate 1 pull-beiðni: skyldubundið ci grænt, engin óleyst breytingabeiðni, enginn sameiningarárekstur og hreint yfirfarið tré; sameiningin er squash-and-delete. main færist aðeins fram í gegnum Gate 2 pull-beiðnina staging → main og varðveitir uppruna með merge-commit. Beinar ýtingar í greinar eru ekki útgáfuvinnuflæðið.
Staging- og framleiðsluútgáfur eru ræstar úr samsvarandi vörðum greinastöðum staging og main eftir CI. Kóði pull-beiðna og skilríki gaffla fá ekki útgáfuleyndarmál.
Leyndarmál sem notuð eru í útgáfu-vinnuflæðum eru afmörkuð við útgáfu-umhverfi af CI-vettvanginum okkar. Þau eru ekki tiltæk fyrir pull-beiðna-vinnuflæði frá gafflum.
12. Samhæfð birting
Ef þú telur að þú hafir fundið öryggisveikleika í qub viljum við heyra um hann fljótt og við skuldbindum okkur til að meðhöndla skýrsluna fagmannlega.
- Sendu tölvupóst á
support@qub.socialmeð viðfangsforskeyti[SECURITY]. - Lýstu veikleikanum, skrefum til að endurskapa og hvaða sönnunarkenningu sem er.
- Gefðu okkur sanngjarnan birtingarglugga (venjulega 90 daga) áður en þú ferð opinber.
- Ekki nálgast gögn sem tilheyra ekki þér, rýra þjónustu fyrir aðra notendur eða halda eftir gögnum sem fengin eru meðan á rannsókn stendur umfram það sem nauðsynlegt er til að sýna fram á vandamálið.
Við viðurkennum móttöku innan þriggja virkra daga og höldum þér upplýstum þegar við rannsökum. Með þínu samþykki gefum við tilkynnendum credit í útgáfuskýringum.
12.1 Safe Harbor
Ef rannsókn þín fylgir reglunum hér að ofan (rannsókn í góðri trú, ekkert tjón á öðrum notendum eða þjónustunni, sanngjarn birtingargluggi), munum við ekki leita réttar gegn þér og við munum ekki biðja löggæslu um að. Við lítum á vinnu þína sem heimilaðar prófanir og við viljum frekar að þú finnir villuna en einhver annar.
Þessi Safe Harbor gildir um:
- Rannsóknir á lifandi qub.social-þjónustunni (ekki á próf-tólum sem við gefum út í þeim tilgangi).
- Öfug-verkfræði á útgefnum tvíund okkar og opnum-frumkóða qub-core / qub-app kassa.
- Hvaða veikleika-flokk sem er — samskiptaregla, forrit, innviðir, aðfangakeðja — sem hefur áhrif á qub.
Hún gildir ekki um félagslega verkfræði á qub-teymismeðlimum, þjónustu-höfnunar próf eða aðgang að gögnum annarra notenda umfram það sem þarf til að sýna fram á vandamálið. Ef þú ert ekki viss um hvort eitthvað fellur innan Safe Harbor, spurðu fyrst með sömu [SECURITY]-viðfangsforskeyti.
13. Heiðarleg takmörk
Öryggi er starfshættir, ekki ástand. Sum takmörk eru þess virði að nefna beint:
- Við erum lítið teymi. Yfirferðardýpt okkar passar ekki við sérstakt forrit-öryggis-aðgerð stórs fyrirtækis. Við bætum upp með ströngum sjálfvirkum hliðum og lágmarks árásarflöt, en við gerum ekki tilkall til óbrigðulhets.
- Varanleiki geymslu-bakenda okkar er einátta hurð. Ef mistök valda því að innsiglað efni verður afkóðanlegt fyrr en ætlað var getum við ekki snúið því við. Við meðhöndlum innsiglunarflæðið með samsvarandi varúð.
- drand-netið er ytri háð. Stórslys á drand myndi hafa áhrif á birtingarhegðun hvers qub. Við fylgjumst með drand-heilsu og höfum viðbúnaðar-skjöl fyrir keðjuflutning ef þörf krefur. Fyrir opnunardagsetningar lengra en 2 ár fram í tímann sýnir innsiglunartíma-staðfestingar-modal skýra yfirlýsingu: löng-horfu qub ráðast af endingu drand-keðjunnar og framtíðar drand-keðjuflutningur getur krafist endurheimtar-skrefa til að opna qub-inn. Fyrir opnunardagsetningar lengra en 5 ár fram í tímann verður þú að haka við aukareit sem staðfestir að þú hafir lesið og samþykkir þessa áhættu áður en innsiglun heldur áfram.
- Dulritunar-frumstig sem við reiðum okkur á eru staðfest og víðtækar yfirfarin, en dulritun þróast. Þar sem við höfum val (eftir-skammtafræði-undirritun, auðkennd dulkóðun) veljum við varfærnari kostinn.
14. Breytingar á þessari síðu
Efnislegar breytingar eru nefndar með því að uppfæra gildistökudaginn efst. Þar sem breyting endurspeglar áþreifanlega öryggisbót lýsum við henni stuttlega í opinberum breytingaskrá. Þar sem breyting endurspeglar stefnu-skýringu lýsum við því sem breyttist og hvers vegna.
Fyrir spurningar um eitthvað á þessari síðu, sendu tölvupóst á support@qub.social með viðfangsforskeyti [SECURITY].
15. Breytingaskrá
| Útgáfa | Gildistökudagur | Samantekt |
|---|---|---|
| 1.1 | 23. september 2026 | Dulritunarfullyrðingar, afhendingarleiðir, geymsla, CSP, setur, API-lyklar, greiðslur, CI og útgáfuvinnuflæði samræmd við útfærða kerfið. |
| 1.0 | 2. maí 2026 | Fyrsta útgáfa. |