Öryggi hjá qub

Gildistökudagur: 23. september 2026 Útgáfa: 1.1 — yfirferð á samræmi við útfærslu


Fyrir rannsóknarmenn — fljót tilvísun:

Fullar upplýsingar eru í §12 (Samhæfð birting).


Hver erum við

qub.social er rekið af VSPRY AUSTRALIA PTY LIMITED (ABN 41 631 026 330), Level 38, 71 Eagle Street, Brisbane QLD 4000, Ástralíu. Tilvísanir í „qub", „við", „okkur" og „okkar" þýða þá aðila.

Öryggissamband: support@qub.social með viðfangsforskeyti [SECURITY].


1. Nálgun okkar

qub er traustinnviðir. Vörunin er einskis virði ef hún er ekki örugg, svo öryggi er ekki eiginleiki — það er undirstaðan. Þessi síða lýsir, í áþreifanlegum orðum, hvernig við verjum stafla okkar, gögn þín og heilleika innsiglaðs efnis.

Verðmæti staðfestanlegrar tímabundinnar skuldbindingar vex eftir því sem stærri hluti netsins verður vélbúinn. Staðfest geymslufærsla eða festing í gagnsæisskrá getur sýnt að dulritunartexti hafi verið til eigi síðar en á blokktíma hennar; innsiglaði gripurinn sannar sérstaklega heilleika efnis, bindingu við drand-lotu og allar höfundarundirskriftir. Að halda þessum fullyrðingum aðskildum er sá staðall sem þessari síðu er haldið við.

Við biðjum þig ekki um að treysta okkur. Við hönnum þannig að traustið sem krafist er af okkur sé eins lítið og mögulegt er, og þar sem trausts er krafist útskýrum við nákvæmlega hvað er verið að treysta og hvers vegna.

Þrjár meginreglur knýja sérhverja hönnunarákvörðun:


2. Hættumat

2.1 Hverju við verjum gegn

2.2 Hverju við getum ekki varist

Við erum heiðarleg um takmörk okkar. qub getur ekki varist:


3. Dulritun á viðskiptavinarhlið

Í sjálfgefna skilaboðaflæðinu í vafra fer efnisdulritun fram áður en upphleðslubeiðnin er gerð. Tvær skýrar leiðir eru frábrugðnar: Builder-leiðin /api/v1/seal sendir vísvitandi hreinan texta og K sem kallandi býr til til Worker fyrir innsiglun í minni, og bið-/meðundirritunarflæði sáttmála sendir undirritaðan skipulagðan sáttmála til þjónustunnar svo hún geti fullgert tvíhliða gripinn. Hvoruga undantekninguna ætti að rugla saman við enda-til-enda dulkóðun vafraleiðarinnar.

3.1 Tímalás-dulkóðun

qub notar tlock — auðkennistengda dulkóðun læsta við framtíðar drand-vitalotu. Dulkóðun fer fram í vafranum þínum með opinberum lykli drand-netsins; afkóðunarlykillinn er opinberlega losaður af drand-netinu aðeins þegar markmiðslotan er náð. Enginn, þar á meðal við, getur endurgert afkóðunarlykilinn fyrirfram.

Við stefnum að quicknet-keðjunni:

Opinber lykill quicknet-keðjunnar og uppruna tíma eru þýddir inn í viðskiptavininn. Við sækjum ekki keðjustika á keyrslutíma, þannig að skaðlegur hnútur getur ekki skipt út keðju sem við stjórnum.

3.2 Samhverf dulkóðun

tlock-kerfið umlykur AES-256-GCM efnislykil. AES-GCM veitir auðkennda dulkóðun: einn biti sem er snúið í dulritunartextanum veldur að afkóðun mistekst, frekar en að framleiða þögult-spilltan hreinan texta.

3.3 Kanónísk röðun

Samskiptareglugrindur eru raðaðar með ákveðnu CBOR (RFC 8949 §4.2 kjarnaákveðin kóðun). Tvær útfærslur sem kóða sömu röklegu grind mynda eins CBOR. Heilir innsiglaðir greiðslupakkar eru ekki ákveðnir: tlock og dulkóðun ytri umlykju nota ferska slembni. Líkamstætið er reiknað yfir hrá meginmálsbæti, en kanónísk kóðun gerir umlykjandi undirritunar- og vírgrindur ótvíræðar.

Við skrifuðum CBOR-kóðarann handvirkt fyrir bæði viðskiptavinar- og þjóns-útfærslur okkar í stað þess að reiða okkur á almennt röðunarbókasafn — krafan er nákvæmni, ekki vinnufrelsi, og eiginleikaprófanir keyra í báðum útfærslum til að staðfesta að þær séu sammála.

Regressionspróf staðfestir að kanóníska vírasniðið inniheldur enga qub-vörumerki-bætaröð umfram samskiptareglu-frumstigs qub_id-reitarlykilinn. Vírasniðið er vísvitandi vörumerki-óháð — hvaða samhæfanlegur lesandi (okkar eða þriðja aðila) getur birt hvaða qub sem er úr varanlegri geymslu, óháð því hvaða útgáfa innsiglaði það. Prófið er trippvír sem kemur í veg fyrir að framtíðarbreyting bakaði fyrir slysni vörumerkjatilvísun inn í bæti sem, þegar þau eru í varanlegri geymslu, er ekki hægt að endurskrifa.

3.4 Texta-hashing og fyrir-birtingar heilleiki

Hver innsiglaður greiðslupakki ber SHA3-256 tæti af hráum meginmálsbætum sínum. Tætið er bundið inn í qub_id og, þegar höfundarundirritun er virk, í V2-undirritunarinntakið. Lesandi endurreiknar það eftir afkóðun og hafnar ef það passar ekki.

32-bæta efnisauðkennið qub_id er leitt af 108-bæta formynd sem nær yfir samskiptaregluútgáfu, efnistegund, stofnunar- og opnunartímastimpla, valfrjálsan niðurstöðutímastimpil (eða núll-vörð hans), drand-marklotu, líkamstæti og SHA3-256 af valfrjálsum NFC-eðlilegum titli. Gátt eða CDN getur ekki breytt bundnum reit á samkvæman hátt og samt staðist endurleiðslu. Titlar eru takmarkaðir við 100 NFC-kóðapunkta og hafnað ef þeir innihalda sameiginlegan flokk fjandsamlegra/stýrandi kóðapunkta (þar á meðal tvístefnuyfirskriftir, núllbreiddarstafi, tag-blokkina, BOM, C0, C1 og DEL).

3.5 Undirritun (ML-DSA-65)

Höfundarundirritun notar ML-DSA-65 (FIPS 204), NIST-staðfest eftir-skammtafræði undirskriftakerfi. Við völdum vísvitandi eftir-skammtafræði frumstig fyrir undirritun því innsiglað efni er varanlegt: undirskrift sem staðfestir í dag verður enn að staðfesta áratugi héðan í frá, þar á meðal eftir að stórar skammtatölvur verða hagnýtar.

Undirritunarlyklar eru búnir til í vafranum. Staðbundna leyndarmálið er umlukt undir WebCrypto-lykli sem ekki er hægt að draga út áður en það er geymt í IndexedDB. Ef reikningstengdi endurheimtareiginleikinn milli tækja er notaður er AEAD-dulkóðaður, færanlegur lyklapakki geymdur þjónsmegin; dulritunartexti einkalykils hans er bundinn við óbreytanlegt reikningsauðkenni og þjónustan staðfestir opinberu umslögin en getur ekki afkóðað leynda efnið. Hrá einkalyklabæti eru ekki send til þjónsins. Opinberir lyklar og vottunargögn eru geymd til staðfestingar og auðkennisbirtingar.

Sama tlock-afkóðun í vafra gildir innan qub-innfellingarinnar: þegar innsiglaður qub er birtur í gegnum <qub-embed> á síðu þriðja aðila fer afkóðun samt fram í iframe-innfellingunni í vafra lesandans. Innfellingin breytir ekki traust-líkaninu — hreinn texti er aldrei afkóðaður á qub-þjóni.

3.6 Opinber tilvísun — valkostur

Innsiglaðir qub bera ekki keðjubendil á höfund sinn nema höfundur kjósi beinlínis að festa einn. Þegar þú innsiglar qub gefur tilvísunarappið út Author geymslumerki (64-stafa hex-fingrafar af opinberum undirritunarlykli þínum) aðeins þegar „Opinber tilvísun" er virkjuð á dagsetningar-velur skrefinu. Með rofann af — sjálfgefið — er ekkert Author-merki skrifað og qub-inn er ótilvísaður í varanlegri geymslu: ekkert í geymslunni tengir uppfærsluna við auðkennanlegt nafn þitt, netfang eða aðra qub. Með rofann á leysist fingrafarið í @handle þinn í gegnum vottunarkeðjuna í §6.3 / §10 og niðurtalning lesanda sýnir „Innsiglað af @{handle}" fyrir birtingu.

Þetta er vísvitandi vörn gegn upptalningaráhættunni sem alltaf-á Author-merki myndi skapa: þriðji aðili sem fær fingrafar höfundar gæti annars leitað í varanlegri geymslu eftir merkinu og endurbyggt heildarsögulegt framlag þess höfundar. Valkostur tilvísun lokar þeirri rás — aðeins qub sem höfundurinn kýs beinlínis að tilvísa birtast undir fingrafari í varanlegri geymslu.

/u/{handle} prófíl-síðan er staðfest-auðkenniskort — handle, valfrjálst birtingarnafn + URL, „staðfest netfang"-pilla (ekkert netfang) og dulritunarfingrafarið í stuttu formi. Hún listar ekki qub höfundar. Gestir sem vilja sjá tiltekinn qub frá höfundi fylgja afhendingar-URL þess qub beint.

3.7 Ytri dulkóðunarumlykja

Jafnvel eftir að tímalás-afkóðun er stærðfræðilega möguleg—þegar drand-undirskrift bundinnar lotu hefur verið birt—myndi kanóníska tímaláslagið eitt leyfa skrásetjara að magn-afkóða uppgötvanlega qub. Einkarekin afhending lokar þeirri rás með viðbótar samhverfu lagi utan um tímalás-dulkóðuðu bætin (Samskiptaregla §13). Opinber afhending sleppir umlykjunni vísvitandi svo tilkynninga-, innfellingar- og uppgötvunartenglar geti virkað án leynilegs brots.

Umlykjan notar AES-256-GCM, NIST-staðfestan auðkenndan dulritunarsamsetningu, með ferskum 256-bita lykli K sem vafri þinn býr til á qub fyrir hvern qub með CSPRNG. K er bundið við qub_id qub-sins sem auðkennd viðbótargögn, þannig að lykill frá einum qub er ekki hægt að endurnýta til að afkóða annan qub.

K nær aldrei á þjóna okkar í sjálfgefna einkarekna vafraflæðinu. Hann er kóðaður í URL-brot deilingartengils (https://qub.social/c/<tx_id>#<base64url(K)>). Vafrar senda ekki URL-brot til þjóna—RFC 3986 setur brotið utan beiðninnar—svo qub.social, geymslugáttir, CDN og beiðnaeftirlit sjá ekki K í því flæði. Geymda OuterWrapper er auðþekkjanlegt skipulagt CBOR, en auðkenndi dulritunarreitur þess felur innri SealedQub-bygginguna og verður ekki opnaður án K.

Nettoútkomur:

Worker þjónsmegin /api/v1/seal endapunktur (notaður af AI-umboðum og öðrum API-köllendum) krefst þess að kallandinn framleiði K með CSPRNG, haldi honum staðbundið og leggi hann fram sem wrapper_key_b64url. Worker sér óhjákvæmilega bæði hreinan texta og K í minni á þessari leið sem er skýrt treyst, en varðveitir hvorugt. Skyldubundinn Idempotency-Key kemur í veg fyrir að tapað svar búi til annan gjaldfærðan qub, en K sem kallandinn hélt eftir má sameina við endurspilaða URL-ið án brots. Þetta er frábrugðið sjálfgefnu vafraleiðinni, þar sem K nær aldrei á Worker nema höfundurinn virkji endurheimt með skýrum hætti.


4. Flutningur og jaðar

4.1 TLS

Vafraumferð til qub er afhent yfir HTTPS á Cloudflare-jaðrinum. Svör setja HTTP Strict Transport Security (max-age=63072000; includeSubDomains; preload). Nákvæm TLS-útgáfa og dulritunarsvíta sem samið er um ráðast af virkri jaðarstillingu en eru ekki staðhæfðar af forritskóðanum. Enginn aðskilinn upprunaþjónn er aðgengilegur beint.

4.2 Efnisöryggi

Þýddi viðskiptavinurinn er þjónustaður með ströngum efnistypu- og safnhausum. SPA-skelin er einn uppruni. Við fellum ekki inn þriðja-aðila skriftur fyrir greiningu eða auglýsingar. Tveir þriðja-aðila snertipunktar í vörunni eru báðir þröngt afmarkaðir: kaupflæðið yfirgefur SPA að fullu með heilsíðu-tilvísun á Stripe-hýsta útrétt (https://checkout.stripe.com/…) — viðmót Stripe keyrir aldrei í okkar uppruna og við sjáum aldrei kortagögn — og innsiglunarflæðið hleður Turnstile-græju Cloudflare, persónuverndarháða CAPTCHA-valkost sem Cloudflare birtir innan eigin sandkassa-iframe. Hvorug aðilinn getur lesið afgang síðunnar.

qub-innfellingar-iframe-inn (afhentur frá qub.social/embed/{tx_id} og hlaðinn inn á síður þriðja aðila af embed.js) ber eigin Content-Security-Policy. connect-src-leyfilistinn er 'self', https://qub.social, https://arweave.net, https://ar-io.dev, https://permagate.io, https://api.drand.sh og https://drand.cloudflare.com. iframe-inn keyrir með sandbox="allow-scripts allow-top-navigation-by-user-activation" (ekki allow-same-origin): hýsingarsíðan getur ekki lesið DOM hans og hann getur ekki siglt hýsingarsíðunni nema eftir aðgerð notanda.

4.3 CORS og sókn-umfang

Vafra-viðskiptavinurinn gerir sóknarbeiðnir aðeins til:

Áfangastaðir innfellingarinnar eru framfylgdir með CSP hennar. Fyrirhugaðir áfangastaðir aðal-SPA-sins eru fastir í kóða og stillingum og eru prófaðir með vafra- og samþættingarprófum; Subresource Integrity er ekki stýring á netáfangastöðum.

Innfellingin sækir geymd bæti í gegnum leyfða qub-/geymsluuppruna, tekur einkarekna greiðslupakka úr umlykju í vafranum með K úr URL-brotinu og sækir lotuundirskriftir við birtingu frá leyfðu drand-upprununum tveimur. Aðal-SPA notar fjögurra endapunkta varasettið í config/drand-endpoints.json (drand.cloudflare.com, api.drand.sh, api2.drand.sh og api3.drand.sh) svo bilun eins endapunkts stöðvi ekki birtingu. CSP innfellingarinnar hafnar tengingum utan skýra listans.


5. Innviðir þjónsmegin

5.1 Þjónlaus jaðar

API okkar keyrir alfarið á stjórnuðu þjónlausu keyrslukerfi á jaðri. Það eru engar sýndarvélar, engir gámar og engin viðvarandi þjóns-ferli sem við stýrum. Þetta minnkar verulega árásarflöt sem við berum ábyrgð á: við rekum ekki OS, vefþjón eða forritskeyrslu sem við verðum að lagfæra.

Sérstakt miðlungsforrit fyrir opinbera CORS á við Access-Control-Allow-Origin: * á eftirfarandi innleiða stígasett: /embed.js, /embed/v1.js, allt undir /embed/; /api/v1/telemetry; /api/v1/openapi.json; allt undir /api/v1/qub/ (þar með talið bætur, metadata, sönnun, þátttaka, tilkynna og ýta undirleiðir); allt undir /api/v1/log/; opinberar meðhöndlunarleitir undir /api/v1/handle/; og almennur avatar les undir /api/v1/identity/avatar/. Leyfi hennar fyrir flugprufu GET, POST, og OPTIONS með Content-Type beiðnihaus. Þetta forskeytisbundna yfirborð er víðtækara en aðeins köllin sem innbyggingin gerir í augnablikinu, svo hver meðhöndlari undir þessum forskeytum verður áfram að framfylgja eigin sannprófun, auðkenningu, takmörkunum á hraða og stjórn á misnotkun. Aðrar API-slóðir halda í qub.social-takmarkaða CORS-stefnu.

5.2 Geymsla

Sjálfgefna skilaboðaflæðið í vafra varðveitir ekki hreinan texta á innviðum qub. Builder-leiðin /api/v1/seal meðhöndlar hreinan texta og K í minni en varðveitir hvorugt. Biðstaða sáttmála geymir nauðsynlega undirritaðan skipulagðan sáttmála þar til hann er meðundirritaður, dreginn til baka eða rennur út. Valfrjáls endurheimt geymir afhendingargetu (allan tengilinn með brotinu) svo síðar megi endurheimta hana. Því lýsum við ekki öllu geymslulaginu sem „aðeins lýsigögnum".

5.3 Leyndarmál

Leyndarmál (undirritunarveski, veitendatákn og HMAC-lyklar) eru afhent með leyndarmála-/umhverfisbindingum vettvangsins en ekki úr frumstýringu. Keyrsluhlutar fá aðeins þær bindingar sem þeir þurfa. Skipti- og skörunarferli ráðast af hverjum hluta; við fullyrðum ekki að eitt algilt sjálfvirkt eða úttektarskráð skiptiferli sé til.

5.4 Skráning og fjarmæling

Skipulagðar JSON-skrár eru skrifaðar á hverja API-beiðni með samhengisauðkenni sem birtist í X-Request-Id-svar-haus. Fjarmæling viðskiptavinar er nafnlaus — engin tækisauðkenni, engin IP-tölu, engin efnisforskoðun. Atburðir eru biðmataðir í minni og skolaðir á bestu-tilraun grundvelli; misheppnuð skolun er fargað, ekki endurreynt. Fjarmæling er hönnuð til að vera afslökkjanleg á netlaginu án þess að hafa áhrif á vöruna.


6. Auðkenning

6.1 Töfratengla-innskráning

Innskráning notar einnota, HMAC-undirritað tákn sem afhent er á tölvupósthólfið þitt. Tengillinn gildir í 15 mínútur og tilkall við innlausn er gert atómískt svo samhliða eða endurspiluð notkun bregðist örugglega. Við árangur fær vafrinn ógagnsæja __Host-qub_session-vafraköku með eigindunum Secure, HttpOnly, SameSite=Strict og Path=/.

Setur hafa 30 daga aðgerðaleysimörk og 90 daga algild mörk, skipta um kynslóð eftir 24 klukkustundir og samþykkja aðeins næstu fyrri kynslóð í 120 sekúndna svigrúmi vegna glataðs svars. Viðkvæmar reikningsbreytingar krefjast auðkenningar innan síðustu 10 mínútna. HMAC-undirritunarleyndarmálið er vettvangsbinding; lestur lýsigagna einn og sér býr ekki til gilt tákn.

6.2 API-lyklar (forritara þrep)

Forritara API-lyklar nota forskeytið qub_sk_ fyrir auðvelda viðurkenningu og greppanleika. Hver lykill:

Stjórnenda-lykil-stjórnar endapunktar eru að baki sérstöku stjórnenda-skilríki.

6.3 Tölvupóstvottun (höfundarundirritun)

Að binda tölvupóstfang við undirritunarlykil krefst:

  1. Eignar á einkaundirritunarlykli (þú undirritar áskorun)
  2. Eignar á tölvupósthólfinu (þú slærð inn 6-stafa kóða afhentan með tölvupósti)

Hvort eitt sér er ófullnægjandi. Afturköllun er undirrituð skrá á þínum eigin reikningi og tekur strax gildi; lesendur sem sækja vottunina sjá afturkallað ástandið og birta í samræmi.


7. Greiðslur

Kortafærsla og greiðsluvinnsla fara fram í Stripe-hýstu útrétti. Við fáum aldrei kortanúmer, gildistíma eða CVC. Við geymum viðskiptavina- og áskriftarauðkenni Stripe, áskriftarstöðu og tímabilsgögn í réttinda-/API-lyklafærslum svo hægt sé að samræma aðgang, endurnýjanir, mælingu, uppsögn og endurgreiðslur. Persónuverndar- og öryggisyfirlýsingar Stripe stjórna meðferð fyrirtækisins á greiðslugögnum.

Innsiglunarendapunkturinn ber réttindaskrá saman við tækisauðkenni og, fyrir innskráða notendur, við tengt auðkenni. Réttindi geta ekki verið endurnýtt yfir tæki án þess að notandinn beinlínis endurheimti þau í gegnum töfratengla-innskráningu.


8. Misnotkunarþol

8.1 Bot-uppgötvun

Innsiglunarflæðið er gátt af persónuverndarháðri CAPTCHA-valkost sem notar ekki vafrakökur fyrir rakningu og fingrafar ekki fyrir auglýsingar. Mistekkist áskorun er hafnað af jaðarsmiða okkar áður en nokkur innsiglunar-megin vinnsla á sér stað.

8.2 Hraðamörkun

Hraðamörk eru beitt á nokkrum lögum:

Teljurum og atómískum tilkallsfærslum er dreift yfir KV, Durable Objects og hraðamarkabindingar vettvangsins eftir samræmisþörfum endapunktsins. Hraðatakmarkaðar beiðnir skila 429; endapunktar sem geta reiknað biðglugga láta Retry-After fylgja.

8.3 Efnis-stjórnun

Sjálfgefna leiðin til að hlaða upp í vafranum getur ekki skannað líkama: hún fær aðeins viðskiptavininn-innsiglaða grip. Smíðameistarinn /api/v1/seal leiðin sér auðtexta tímabundið, og pact staging heldur uppbyggðum skilmálum þar til lokaniðurstaða er, en þau traustarákvarðanir breyta ekki almennu bita-blindu upphleðsluleiðinni í innihaldsrannsakara. Rekstrarleg miðlun er höfnunarskrá á áhorfendalaginu: qub sem er í höfnunarskrá er hafnað af áhorfandanum okkar óháð því hvort geymdur gagnafarmur er enn aðgengilegur. Að setja í höfnunarskrá afturkallar ekki varanlegar bæti, færslur í gegnum gagnsæisskrá eða gögn á varanlegu neti sem þegar hafa verið birt.

Misnotkunarskýrslur eru hraðatakmarkaðar með einátta tæti af IP tilkynnandans; við geymum ekki IP í tærum stöfum í þessum tilgangi.


9. Aðfangakeðja og bygginga-heilleiki

9.1 Verkfærakeðju-festing

Þýðanda- og keyrsluútgáfur eru festar í geymslustillingum og háðir eru leystir með innrituðum lásskrám. CI athugar ferskleika myndaðra skráa og óbreytileika sem skipta máli fyrir endurgeranleika. Við fullyrðum ekki hið sterkara að hver bygging á hreinu vinnueintaki sé bæti fyrir bæti eins á öllum studdum vélum.

9.2 Lints og kyrrðargreining

Vinnusvæðið virkjar ströngustu lint-flokka okkar á deny-stigi. CI meðhöndlar hverja viðvörun — þar á meðal skjölunar-tengils viðvaranir — sem byggingar-bilun. Þetta er vísvitandi: við notum lint-strangleika sem trippvír fyrir lúmsk afturför.

9.3 CI-hlið

CI-vinnuflæðið nær yfir snið og ströng lint; Rust-, WASM-/vafra-, Worker-, innfellingar- og API-próf; tegundaathugun; kóðaþekju; stökkbreytinga-/óbreytileikapróf; kyrrgreiningu háða og vinnuflæða; i18n-lykla-, þekju-, reks- og fjandsamlegra-kóðapunktaathuganir; ferskleika myndaðra skjala/API/þekkingargrunns; skjalaskrá og innri tengla; stærðarmörk stílsniða og pakkninga; og OpenAPI-staðfestingu. Sum kostnaðarsöm stökkbreytingastörf keyra samkvæmt áætlun en ekki við hverja ýtingu.

Ein skyldubundin ci-samantekt helst rauð ef eitthvert skyldustarf bregst. Vörð greina og útgáfuvinnuflæði nota þá niðurstöðu í stað þess að tvítaka minna öryggishlið.

9.4 Stökkbreytingaprófanir

Vikulegt starf keyrir stökkbreytingaprófanir gegn öryggis-mikilvægum hreinum einingum: hashing, kanónísk CBOR, innsiglun, opnun, vírasniðs-nýtegundir, samskiptaregla-tegunda-staðfestir og auðkennisrými. Stökkbreytingaprófanir svara „grípur prófunarsettið okkar lúmskt rangan kóða?" — ef stökkbreytt útfærsla stenst samt öll próf vitum við að við höfum prófunarþekju-bil og tökum á því.

9.5 Git-króka

Staðbundnir krókar (pre-commit, pre-push) endurspegla CI-hliðin svo afturför er gripin áður en hún yfirgefur vél forritarans. Krókar eru settir upp í gegnum geymslu-skriftu; þeir eru ekki sniðgengnir í vinnuflæði okkar og CI er heimildarhliðið ef þeim er sleppt.


10. Prófanir

Öryggis-mikilvægur kóði ber þrjár tegundir prófa:


11. Grein og útgáfu hreinlæti

Eiginleikagreinar færa staging aðeins fram í gegnum Gate 1 pull-beiðni: skyldubundið ci grænt, engin óleyst breytingabeiðni, enginn sameiningarárekstur og hreint yfirfarið tré; sameiningin er squash-and-delete. main færist aðeins fram í gegnum Gate 2 pull-beiðnina staging → main og varðveitir uppruna með merge-commit. Beinar ýtingar í greinar eru ekki útgáfuvinnuflæðið.

Staging- og framleiðsluútgáfur eru ræstar úr samsvarandi vörðum greinastöðum staging og main eftir CI. Kóði pull-beiðna og skilríki gaffla fá ekki útgáfuleyndarmál.

Leyndarmál sem notuð eru í útgáfu-vinnuflæðum eru afmörkuð við útgáfu-umhverfi af CI-vettvanginum okkar. Þau eru ekki tiltæk fyrir pull-beiðna-vinnuflæði frá gafflum.


12. Samhæfð birting

Ef þú telur að þú hafir fundið öryggisveikleika í qub viljum við heyra um hann fljótt og við skuldbindum okkur til að meðhöndla skýrsluna fagmannlega.

Við viðurkennum móttöku innan þriggja virkra daga og höldum þér upplýstum þegar við rannsökum. Með þínu samþykki gefum við tilkynnendum credit í útgáfuskýringum.

12.1 Safe Harbor

Ef rannsókn þín fylgir reglunum hér að ofan (rannsókn í góðri trú, ekkert tjón á öðrum notendum eða þjónustunni, sanngjarn birtingargluggi), munum við ekki leita réttar gegn þér og við munum ekki biðja löggæslu um að. Við lítum á vinnu þína sem heimilaðar prófanir og við viljum frekar að þú finnir villuna en einhver annar.

Þessi Safe Harbor gildir um:

Hún gildir ekki um félagslega verkfræði á qub-teymismeðlimum, þjónustu-höfnunar próf eða aðgang að gögnum annarra notenda umfram það sem þarf til að sýna fram á vandamálið. Ef þú ert ekki viss um hvort eitthvað fellur innan Safe Harbor, spurðu fyrst með sömu [SECURITY]-viðfangsforskeyti.


13. Heiðarleg takmörk

Öryggi er starfshættir, ekki ástand. Sum takmörk eru þess virði að nefna beint:


14. Breytingar á þessari síðu

Efnislegar breytingar eru nefndar með því að uppfæra gildistökudaginn efst. Þar sem breyting endurspeglar áþreifanlega öryggisbót lýsum við henni stuttlega í opinberum breytingaskrá. Þar sem breyting endurspeglar stefnu-skýringu lýsum við því sem breyttist og hvers vegna.

Fyrir spurningar um eitthvað á þessari síðu, sendu tölvupóst á support@qub.social með viðfangsforskeyti [SECURITY].


15. Breytingaskrá

Útgáfa Gildistökudagur Samantekt
1.1 23. september 2026 Dulritunarfullyrðingar, afhendingarleiðir, geymsla, CSP, setur, API-lyklar, greiðslur, CI og útgáfuvinnuflæði samræmd við útfærða kerfið.
1.0 2. maí 2026 Fyrsta útgáfa.