安全
安全与资料外泄通报
版本 1.0 · 最后更新 2026 年 9 月 5 日
这是英文版安全政策的中文翻译,提供给你方便阅读。 如果两个版本在意思上有出入,以英文版为准。 两份文件描述的是同一套承诺,我们不会只更新其中一份。
Habitus Mind 持有账号凭证、健康数据,以及你认识的人的资料。 这个页面告诉你要怎么通报问题,以及 — 万一发生最坏的情况 — 我们究竟会做什么、会告诉你什么。
1. 适用范围
本政策涵盖 habitusmind.com 以及我们营运的其他网站, 包括 lab.yappatyih.com。任何一个网站的问题都在这里通报。
2. 通报漏洞
使用下列任一途径 — 两个都会直接送到我们手上:
- 联络表单 — habitusmind.com/contact。
请在讯息开头写上
SECURITY,以免被当成一般询问分流。 - WhatsApp — +60 12-210 4914。
请说明受影响的是哪一个网址、问题是什么、你认为严重程度如何、 重现的步骤,以及你希望我们如何署名感谢你。
我们知道这不是你会选的通报渠道。我们不公开电邮地址, 所以这两条途径都不能附加档案 — 不能传脚本、截图、HTTP 封包纪录或压缩档 — 而且都不能让你把送出的内容加密。
所以请用文字描述这个问题;如果真的需要一个档案才能证明它, 请在第一则讯息里说明,我们会和你约定一个安全的方式让你传送, 而不是要你把它贴进一个网页表单。如果你宁可先保留细节、等到有私密渠道再说, 也请讲明 — 我们以你第一次联络的日期为揭露日期, 不是以细节送达的日期为准。
请私下通报,并给我们一个合理的机会在你公开揭露之前修好它。 我们建议以 90 天为预设,而且我们宁可和你另行约定一个期限, 也不要让你在沉默中空等。机器可读的资料在 /.well-known/security.txt。
3. 安全港
如果你出于善意尽力遵守本政策,我们会把你的研究视为获得授权, 不会对你采取法律行动,也不会向执法机关举报你。善意的意思是:
- 一旦你确认了一个漏洞就停手,除了证明它所需要的程度之外,不再往系统更深处走;
- 你不会存取、修改、删除或留存其他用户的数据。 这项服务持有健康纪录,以及从来没有在这里注册过的人的联络资料 — 如果你碰到个人数据,请立刻停下并告诉我们;
- 你使用自己的测试账号,不是别人的;
- 你不会让服务降级:不做阻断服务、不做负载测试、不发垃圾讯息, 不对我们、我们的用户或我们的服务商进行社交工程;
- 在我们有机会修好它之前,你会对你的发现保密。
我们无法代第三方放弃其权利。我们的基础设施服务商有他们自己的测试规则, 本政策并未授权你违反那些规则。
4. 不在范围内
- 没有实际影响佐证的自动扫描器输出。
- 缺少强化用标头,或没有可运作利用手法的最佳实践建议。
- 我们只是使用的第三方服务本身的漏洞。
- 阻断服务、流量型攻击,以及社交工程。
- 任何需要实体接触某台装置、或该装置已被入侵才成立的问题。
5. 我们会做什么
这是一个规模很小的营运,所以下面是我们真的守得住的承诺, 而不是听起来很企业级、实际上做不到的数字:
| 阶段 | 目标 |
|---|---|
| 确认收到你的通报 | 3 个工作天内 |
| 初步评估与严重程度分级 | 10 个工作天内 |
| 修复严重或高风险问题 | 尽快,并且至少每 7 天更新一次进度 |
| 修复中低风险问题 | 尽力而为,并给你一个诚实的预估,而不是沉默 |
| 解决后通知你 | 一定会 |
6. 资料外泄通报
如果这里持有的个人数据遭到外泄、竄改、遗失,或在未经授权的情况下被存取,我们会:
- 先止血 — 关闭存取途径、作废工作阶段、轮换受影响的凭证, 并在改动其他任何东西之前先保存日志与证据。
- 评估风险,针对受影响的人:涉及哪些数据、多少人, 以及实际上可能被拿来做什么。因为这项服务持有健康数据和联络人纪录, 除非证据显示相反,否则我们一律假设风险等级较高 — 而不是反过来。
- 在知悉后 72 小时内通报监管机关, 在 GDPR 适用、且该次外泄可能对人们的权利与自由构成风险时(第 33 条)。 如果我们来不及提供完整细节,我们会先如期通报,之后再补齐其余部分。
- 通报马来西亚个人数据保护专员, 在可行的最短时间内,并符合 PDPA 及其外泄通报规定所订的期限。
- 在不得有不当延迟的前提下通知受影响的人, 当该次外泄可能对他们构成高风险时(第 34 条),或 PDPA 要求时。 如果外泄涉及健康或身体纪录,即使我们在严格意义上没有义务,我们也会通知相关的人。
- 把从来没有在这里注册过的人也考虑进去。 如果涉及联络人纪录,被曝光的人可能是我们用户所记录的第三方,而不是我们的用户本人。 我们会告诉该账号持有人,好让他去通知那些人;在我们做得到、也应该做的情况下, 我们会直接通知。
- 记录每一次外泄 — 包括未达通报门槛的 — 连同事实、影响与所采取的行动,如第 33(5) 条所要求。
我们不会因为修复还没完成就延后告诉你,也不会为了避免难堪而淡化一起事件。
7. 我们会告诉你什么
用白话,而且不会假设你懂这套系统怎么运作:
- 发生了什么,以及我们什么时候发现的;
- 涉及哪些类别的数据,以及大约多少人;
- 对你可能造成的后果;
- 我们已经做了什么来止血、以及防止它再次发生;
- 你该做什么 — 换密码、留意钓鱼讯息、提醒某位联络人;
- 想了解更多该找谁,以及下一次更新会在什么时候。
8. 我们如何保护数据
- PBKDF2-SHA256 密码哈希,每位用户有独立的随机盐值,并以固定时间比对。 密码绝不以明文储存、记录或传送。
- 可选的 TOTP 两步验证,密钥以加密形式储存。
- 256 位元随机工作阶段权杖,每一次请求都在服务器端验证, 所以撤销是立即生效的,不必等权杖过期。
- 对重复失败的登入进行频率限制与锁定。
- 不含
unsafe-inline脚本的内容安全政策(CSP)、HSTS, 以及对所有会改变状态的请求进行 CSRF 防护。 - API 回应只选取明确指定的栏位,所以密码哈希和密钥绝不会被序列化进回应里。
9. 没有赏金
我们没有付费的漏洞赏金计划 — 我们没有安全预算。 如果你希望,我们会在这个页面上具名感谢你,并好好道谢。 请不要在期待报酬的前提下通报。
10. 联络
安全通报:联络表单,第一个字写 SECURITY,
或 WhatsApp +60 12-210 4914。
隐私问题请改看隐私政策。