1. 適用範圍
本政策適用於 AcedlyAI 自有並運營的資產上的安全研究。範圍內:acedly.ai(本官網)、app.acedly.ai(Web 應用)、AcedlyAI 瀏覽器擴充功能、以及面向 macOS 與 Windows 的 AcedlyAI 原生桌面客戶端。
- 範圍內:身份認證與會話管理、授權與訪問控制、服務端請求偽造、注入類漏洞、敏感資料洩露、業務邏輯缺陷,以及在受支援平臺上繞過作業系統級捕捉排除機制的漏洞。
- 範圍外:我們不控制的第三方服務(模型供應商、支付處理方、雲基礎設施供應商);社會工程;物理攻擊;拒絕服務;需超過 5 r/s 才能觸發的速率限制繞過;無概念驗證的自動化掃描結果;無明確實際影響的安全響應頭缺失。
2. 如何報告
請傳送至 security@acedly.ai,主題以 [SECURITY] 開頭。如有 PGP 金鑰可用,請加密敏感內容;若無,可先以明文傳送,我們會在首次回覆中轉入加密通道。
- 提供簡短標題與一段影響概述。
- 提供可復現的 PoC——最少步驟、示例輸入、以及受影響的 URL 或二進位制構建版本。
- 提供測試的 UTC 時間,以及你測試時使用的帳戶標識。
- 請勿在報告中包含你測試期間獲取到的第三方資料、客戶資料或憑據——描述訪問路徑即可,不要外帶資料。
3. 善意研究的安全港
若你善意遵守本政策,AcedlyAI 承諾:(一)在我們運營的司法轄區內,將你的研究視為獲得授權,從而不構成任何適用的計算機濫用、反規避或商業秘密法律下的違法行為;(二)不會就該研究對你提起民事訴訟或刑事控告;(三)與你合作,儘快理解並修復問題。
善意意味著:確認漏洞後立即停止測試、僅訪問證明影響所必需的最少資料、不修改或銷燬資料、不影響其他使用者的服務可用性。
4. 範圍外行為
若你存在以下行為,前述安全港承諾將不適用:提取、保留或分享客戶資料;由發現的漏洞跳板進入無關係統;進行影響線上面試會話可用性的測試;威脅公司或其客戶;或在雙方約定的公開披露視窗期前公開未修復漏洞細節。
5. 響應與披露時限
- 確認收到:報告後 3 個工作日內。
- 分級與嚴重性評估:5 個工作日內。
- 高危與嚴重漏洞修復:在條件允許時 30 天內上線;若需更長時間,我們會告知你並說明原因。
- 協調式公開披露:報告後 90 天,或在更早確認修復完成時提前披露。除非你明確要求匿名,我們會按你指定的署名(姓名或 ID)致謝。
6. 致謝
AcedlyAI 目前未執行付費 Bug Bounty 計劃。已確認的報告將在修復上線時被列入 AcedlyAI Security Hall of Thanks,並酌情提供產品 credits。我們預計在 v2 桌面客戶端上線後啟動付費計劃。
7. 我們的安全實踐(摘要)
- acedly.ai 與 app.acedly.ai 上的所有流量都透過 TLS 1.2+ 提供,且啟用 HSTS。
- 帳戶憑據使用業界標準的帶工作因子的演算法進行雜湊;我們從不以明文儲存密碼。
- 線上面試期間捕獲的音訊透過流式 STT 處理,預設不保留於會話之外,除非使用者主動開啟會話回放。
- 為程式設計平臺上下文捕獲的螢幕內容預設在使用者裝置本地處理;僅向模型傳輸經脫敏後的必要文字表示。
- 生產環境訪問僅限實名工程師,強制 MFA,且全量審計日誌。
- 對 Web 應用進行季度級第三方滲透測試;最新報告的執行摘要可在 NDA 下應企業客戶請求提供。
如需直接聯絡安全團隊,請傳送至 security@acedly.ai。如涉及隱私問題或 GDPR/CCPA 項下的資料主體請求,請參見隱私政策。