信任与安全
BibaMoney / Tvijo AIOS 的平台安全
最后更新 2026年7月28日 · 隐私 · 条款 · 交易风险
简明英语摘要: 我们本质上是非托管的。我们从不持有您的资金,从不要求提现权限,也从不以明文形式存储交易所密钥。公共网站是只读的。以下描述的是运行系统中实际存在的控制措施,而非愿景。
1. 非托管架构
- 不托管资金。 您的资产保留在您的交易所账户中。我们不运营钱包,不接受存款,也没有提现能力。
- 仅交易/只读 API 密钥。 连接的交易所密钥严格用于读取余额和执行您授权的交易。需要提现权限的密钥不应创建给我们。
- 我们从不要求提供种子短语、私钥或卡号。 任何要求提供这些信息的消息都不是来自我们。
2. 交易所密钥库 — 静态加密
- API 密钥在接触数据库之前使用 AES-256-GCM 认证加密 进行密封。每次密封都会生成一个随机的 nonce;被篡改的密文将无法通过认证,而不是解密为垃圾数据。
- 密钥库是 默认失败关闭的:如果未配置操作员加密密钥,密钥存储将完全禁用——系统拒绝存储密钥,而不是无保护地存储。
- 密钥 永远不会返回给浏览器 (仅显示掩码提示),不会在 HTML 中渲染,也不会写入日志。
- 轮换操作员密钥会重新加密密钥库。
3. 只读公共界面
- 公共网站的请求路径使用 只读数据库角色 运行,没有写入或创建表的权限。公共页面被攻破也无法通过该路径修改交易或账户数据。
- 应用服务绑定到 仅 localhost ,只能通过 TLS 反向代理访问——没有内部服务端口暴露到互联网。
4. 浏览器端加固
- 内容安全策略 在每个响应上;内联脚本被策略禁止——JavaScript仅作为外部文件加载。
- X-Frame-Options: DENY (防止点击劫持), X-Content-Type-Options: nosniff,以及严格的 引荐来源策略.
- 所有流量均通过 HTTPS CDN/WAF边缘提供服务。
5. 身份验证与访问控制
- 登录通过 OAuth(Google / Microsoft) ——我们从不查看或存储您的密码。
- 管理员和操作员界面使用 独立的身份验证和基于角色的访问控制,与面向用户的路由隔离。
- 实盘交易访问 需经过手动操作员批准 每个账户——默认关闭,且故障时默认拒绝,直到明确启用。
6. 默认故障安全
在整个平台中,安全相关的开关默认设置为 关闭/拒绝:无加密密钥的密钥存储、未经批准的实盘交易、未经明确同意的自动消息发送以及无每日预算上限的自动AI支出,都会拒绝操作而非静默降级。合规相关记录(风险同意、申报国家)以最小化、仅追加的形式保存——参见 隐私政策.
7. 我们不声称的内容
没有系统是不可破解的,我们不会假装不是。我们目前不声称拥有正式认证(例如SOC 2 / ISO 27001)。我们声称的是设计上任何单一故障的爆炸半径被刻意缩小:没有资金可窃取,没有明文秘密可读取,从公共表面没有写入路径。
8. 负责任的披露
发现漏洞?请通过 安全联系表单 报告,并附上复现步骤。测试时请勿访问其他用户数据或中断服务。我们认可善意的报告,并且不会对在此规则内善意行动的研究人员采取法律行动。
寻找市场威胁情报(代币风险检查、制裁筛查、诈骗警报)?请参见 安全警报.