跳到主要内容
Habitus Mind
六个模块 计算器 博客 常见问题 索取邀请
English 索取邀请

目录

  1. 适用范围
  2. 通报漏洞
  3. 安全港
  4. 不在范围内
  5. 我们会做什么
  6. 资料外泄通报
  7. 我们会告诉你什么
  8. 我们如何保护数据
  9. 没有赏金
  10. 联络

安全

安全与资料外泄通报

版本 1.0 · 最后更新 2026 年 9 月 5 日

这是英文版安全政策的中文翻译,提供给你方便阅读。 如果两个版本在意思上有出入,以英文版为准。 两份文件描述的是同一套承诺,我们不会只更新其中一份。

Habitus Mind 持有账号凭证、健康数据,以及你认识的人的资料。 这个页面告诉你要怎么通报问题,以及 — 万一发生最坏的情况 — 我们究竟会做什么、会告诉你什么。

1. 适用范围

本政策涵盖 habitusmind.com 以及我们营运的其他网站, 包括 lab.yappatyih.com。任何一个网站的问题都在这里通报。

2. 通报漏洞

使用下列任一途径 — 两个都会直接送到我们手上:

  • 联络表单 — habitusmind.com/contact。 请在讯息开头写上 SECURITY,以免被当成一般询问分流。
  • WhatsApp — +60 12-210 4914。

请说明受影响的是哪一个网址、问题是什么、你认为严重程度如何、 重现的步骤,以及你希望我们如何署名感谢你。

我们知道这不是你会选的通报渠道。我们不公开电邮地址, 所以这两条途径都不能附加档案 — 不能传脚本、截图、HTTP 封包纪录或压缩档 — 而且都不能让你把送出的内容加密。

所以请用文字描述这个问题;如果真的需要一个档案才能证明它, 请在第一则讯息里说明,我们会和你约定一个安全的方式让你传送, 而不是要你把它贴进一个网页表单。如果你宁可先保留细节、等到有私密渠道再说, 也请讲明 — 我们以你第一次联络的日期为揭露日期, 不是以细节送达的日期为准。

请私下通报,并给我们一个合理的机会在你公开揭露之前修好它。 我们建议以 90 天为预设,而且我们宁可和你另行约定一个期限, 也不要让你在沉默中空等。机器可读的资料在 /.well-known/security.txt。

3. 安全港

如果你出于善意尽力遵守本政策,我们会把你的研究视为获得授权, 不会对你采取法律行动,也不会向执法机关举报你。善意的意思是:

  • 一旦你确认了一个漏洞就停手,除了证明它所需要的程度之外,不再往系统更深处走;
  • 你不会存取、修改、删除或留存其他用户的数据。 这项服务持有健康纪录,以及从来没有在这里注册过的人的联络资料 — 如果你碰到个人数据,请立刻停下并告诉我们;
  • 你使用自己的测试账号,不是别人的;
  • 你不会让服务降级:不做阻断服务、不做负载测试、不发垃圾讯息, 不对我们、我们的用户或我们的服务商进行社交工程;
  • 在我们有机会修好它之前,你会对你的发现保密。

我们无法代第三方放弃其权利。我们的基础设施服务商有他们自己的测试规则, 本政策并未授权你违反那些规则。

4. 不在范围内

  • 没有实际影响佐证的自动扫描器输出。
  • 缺少强化用标头,或没有可运作利用手法的最佳实践建议。
  • 我们只是使用的第三方服务本身的漏洞。
  • 阻断服务、流量型攻击,以及社交工程。
  • 任何需要实体接触某台装置、或该装置已被入侵才成立的问题。

5. 我们会做什么

这是一个规模很小的营运,所以下面是我们真的守得住的承诺, 而不是听起来很企业级、实际上做不到的数字:

阶段目标
确认收到你的通报3 个工作天内
初步评估与严重程度分级10 个工作天内
修复严重或高风险问题尽快,并且至少每 7 天更新一次进度
修复中低风险问题尽力而为,并给你一个诚实的预估,而不是沉默
解决后通知你一定会

6. 资料外泄通报

如果这里持有的个人数据遭到外泄、竄改、遗失,或在未经授权的情况下被存取,我们会:

  • 先止血 — 关闭存取途径、作废工作阶段、轮换受影响的凭证, 并在改动其他任何东西之前先保存日志与证据。
  • 评估风险,针对受影响的人:涉及哪些数据、多少人, 以及实际上可能被拿来做什么。因为这项服务持有健康数据和联络人纪录, 除非证据显示相反,否则我们一律假设风险等级较高 — 而不是反过来。
  • 在知悉后 72 小时内通报监管机关, 在 GDPR 适用、且该次外泄可能对人们的权利与自由构成风险时(第 33 条)。 如果我们来不及提供完整细节,我们会先如期通报,之后再补齐其余部分。
  • 通报马来西亚个人数据保护专员, 在可行的最短时间内,并符合 PDPA 及其外泄通报规定所订的期限。
  • 在不得有不当延迟的前提下通知受影响的人, 当该次外泄可能对他们构成高风险时(第 34 条),或 PDPA 要求时。 如果外泄涉及健康或身体纪录,即使我们在严格意义上没有义务,我们也会通知相关的人。
  • 把从来没有在这里注册过的人也考虑进去。 如果涉及联络人纪录,被曝光的人可能是我们用户所记录的第三方,而不是我们的用户本人。 我们会告诉该账号持有人,好让他去通知那些人;在我们做得到、也应该做的情况下, 我们会直接通知。
  • 记录每一次外泄 — 包括未达通报门槛的 — 连同事实、影响与所采取的行动,如第 33(5) 条所要求。

我们不会因为修复还没完成就延后告诉你,也不会为了避免难堪而淡化一起事件。

7. 我们会告诉你什么

用白话,而且不会假设你懂这套系统怎么运作:

  • 发生了什么,以及我们什么时候发现的;
  • 涉及哪些类别的数据,以及大约多少人;
  • 对你可能造成的后果;
  • 我们已经做了什么来止血、以及防止它再次发生;
  • 你该做什么 — 换密码、留意钓鱼讯息、提醒某位联络人;
  • 想了解更多该找谁,以及下一次更新会在什么时候。

8. 我们如何保护数据

  • PBKDF2-SHA256 密码哈希,每位用户有独立的随机盐值,并以固定时间比对。 密码绝不以明文储存、记录或传送。
  • 可选的 TOTP 两步验证,密钥以加密形式储存。
  • 256 位元随机工作阶段权杖,每一次请求都在服务器端验证, 所以撤销是立即生效的,不必等权杖过期。
  • 对重复失败的登入进行频率限制与锁定。
  • 不含 unsafe-inline 脚本的内容安全政策(CSP)、HSTS, 以及对所有会改变状态的请求进行 CSRF 防护。
  • API 回应只选取明确指定的栏位,所以密码哈希和密钥绝不会被序列化进回应里。

9. 没有赏金

我们没有付费的漏洞赏金计划 — 我们没有安全预算。 如果你希望,我们会在这个页面上具名感谢你,并好好道谢。 请不要在期待报酬的前提下通报。

10. 联络

安全通报:联络表单,第一个字写 SECURITY, 或 WhatsApp +60 12-210 4914。 隐私问题请改看隐私政策。

© 2026 Habitus Mind — 为你的人脉与健康而做的 AI 技术,马来西亚自制。
English 隐私政策 服务条款 安全