1. 适用范围
本政策适用于 AcedlyAI 自有并运营的资产上的安全研究。范围内:acedly.ai(本官网)、app.acedly.ai(Web 应用)、AcedlyAI 浏览器扩展、以及面向 macOS 与 Windows 的 AcedlyAI 原生桌面客户端。
- 范围内:身份认证与会话管理、授权与访问控制、服务端请求伪造、注入类漏洞、敏感数据泄露、业务逻辑缺陷,以及在受支持平台上绕过操作系统级捕捉排除机制的漏洞。
- 范围外:我们不控制的第三方服务(模型供应商、支付处理方、云基础设施供应商);社会工程;物理攻击;拒绝服务;需超过 5 r/s 才能触发的速率限制绕过;无概念验证的自动化扫描结果;无明确实际影响的安全响应头缺失。
2. 如何报告
请发送至 security@acedly.ai,主题以 [SECURITY] 开头。如有 PGP 密钥可用,请加密敏感内容;若无,可先以明文发送,我们会在首次回复中转入加密信道。
- 提供简短标题与一段影响概述。
- 提供可复现的 PoC——最少步骤、示例输入、以及受影响的 URL 或二进制构建版本。
- 提供测试的 UTC 时间,以及你测试时使用的账户标识。
- 请勿在报告中包含你测试期间获取到的第三方数据、客户数据或凭据——描述访问路径即可,不要外带数据。
3. 善意研究的安全港
若你善意遵守本政策,AcedlyAI 承诺:(一)在我们运营的司法辖区内,将你的研究视为获得授权,从而不构成任何适用的计算机滥用、反规避或商业秘密法律下的违法行为;(二)不会就该研究对你提起民事诉讼或刑事控告;(三)与你合作,尽快理解并修复问题。
善意意味着:确认漏洞后立即停止测试、仅访问证明影响所必需的最少数据、不修改或销毁数据、不影响其他用户的服务可用性。
4. 范围外行为
若你存在以下行为,前述安全港承诺将不适用:提取、保留或分享客户数据;由发现的漏洞跳板进入无关系统;进行影响在线面试会话可用性的测试;威胁公司或其客户;或在双方约定的公开披露窗口期前公开未修复漏洞细节。
5. 响应与披露时限
- 确认收到:报告后 3 个工作日内。
- 分级与严重性评估:5 个工作日内。
- 高危与严重漏洞修复:在条件允许时 30 天内上线;若需更长时间,我们会告知你并说明原因。
- 协调式公开披露:报告后 90 天,或在更早确认修复完成时提前披露。除非你明确要求匿名,我们会按你指定的署名(姓名或 ID)致谢。
6. 致谢
AcedlyAI 目前未运行付费 Bug Bounty 计划。已确认的报告将在修复上线时被列入 AcedlyAI Security Hall of Thanks,并酌情提供产品 credits。我们预计在 v2 桌面客户端上线后启动付费计划。
7. 我们的安全实践(摘要)
- acedly.ai 与 app.acedly.ai 上的所有流量都通过 TLS 1.2+ 提供,且启用 HSTS。
- 账户凭据使用业界标准的带工作因子的算法进行散列;我们从不以明文存储密码。
- 在线面试期间捕获的音频通过流式 STT 处理,默认不保留于会话之外,除非用户主动开启会话回放。
- 为编程平台上下文捕获的屏幕内容默认在用户设备本地处理;仅向模型传输经脱敏后的必要文本表示。
- 生产环境访问仅限实名工程师,强制 MFA,且全量审计日志。
- 对 Web 应用进行季度级第三方渗透测试;最新报告的执行摘要可在 NDA 下应企业客户请求提供。
如需直接联系安全团队,请发送至 security@acedly.ai。如涉及隐私问题或 GDPR/CCPA 项下的数据主体请求,请参见隐私政策。