最后更新:2026-07-26 | 生效中
所有访问强制使用 TLS 1.2+,支持 HTTP/2。HSTS 策略 max-age=31536000; includeSubDomains; preload,确保全程加密传输。
网站使用严格的内容安全策略限制资源加载来源,防止 XSS、数据注入等攻击。
default-src 'self' — 默认只允许同源资源script-src 'self' 'unsafe-inline' https://dashscope.aliyuncs.com https://hm.baidu.com — 脚本来自本站、阿里云通义千问API及百度统计style-src 'self' 'unsafe-inline' https://fonts.googleapis.com — 样式允许内联及 Google Fonts(alliai-architecture.html 使用)connect-src 'self' https://dashscope.aliyuncs.com — API 调用限于阿里云通义千问img-src 'self' data: https://hm.baidu.com — 图片允许同源、data URI 及百度统计font-src 'self' https://fonts.gstatic.com — 字体允许同源及 Google Fonts(alliai-architecture.html 使用)frame-ancestors 'none' — 禁止被嵌入 iframeX-Content-Type-Options: nosniff — 防止 MIME 类型混淆X-Frame-Options: DENY — 禁止点击劫持Referrer-Policy: strict-origin-when-cross-origin — 安全引用来源策略Permissions-Policy: accelerometer=(), autoplay=(), camera=(), encrypted-media=(), geolocation=(), gyroscope=(), magnetometer=(), microphone=(), midi=(), payment=(), picture-in-picture=(), usb=(), xr-spatial-tracking=() — 限制摄像头、麦克风、地理位置、动作传感器、支付等浏览器功能权限Cross-Origin-Resource-Policy: cross-origin — 跨域资源隔离(同时允许llms.txt等被AI爬虫读取)Cross-Origin-Embedder-Policy: credentialless — 跨域嵌入隔离(允许字体、图片等no-cors资源)Cross-Origin-Opener-Policy: same-origin — 跨域打开策略隔离管理后台 5 次/秒(burst=3)、API 接口 10 次/秒(burst=10)、单 IP 并发 50 连接限制,防止暴力破解和 DDoS。
.git、.env、.yml、.yaml、.py、.sh、.conf、.db/.sqlite、.bak、Dockerfile、knowledge-base.json、kb_chunks.json、faq.jsdata、.baidu_* 等文件被 nginx 规则直接拦截(返回 403)。/web/ 目录(内部数据管理工具)与 .ui-backup/ 备份目录同样禁止公网访问。
nginx 层部署正则规则,拦截 SQL 注入、XSS、路径遍历、文件包含、SSRF、Log4j / JNDI、模板注入、CRLF 注入等常见攻击模式,命中即返回 403。
如发现安全漏洞,请联系:[email protected]
遵循 security.txt 标准,在 /.well-known/security.txt 提供安全联系人与披露策略,方便安全研究人员与白帽黑客报告漏洞。
HTTP/2 与 TLS 1.3 加速连接复用与握手Gzip + gzip_static 对静态资源启用预压缩传输Service Worker 已注册并缓存核心静态资源(通过 js/register-sw.js + /sw.js),实现离线访问与快速回载Speculation Rules (Chrome/Edge) 对高概率导航页进行预渲染,降低 LCP/INP 感知延迟Link: preconnect 对第三方 API(百度统计、通义千问)提前建立 TCP/TLS 连接通过 Report-To 和 NEL 标头收集 CSP 违规报告及网络错误日志,便于持续审计安全策略与网络质量。报告端点:/_/csp-reports。
2026 年 SEO/GEO 趋势要求网站在保持安全边界的同时提升 AI 可引用性。本站已采取:
robots.txt 允许 GPTBot、ClaudeBot、DeepSeekBot、Bytespider、PerplexityBot 等主流 AI 爬虫访问,并明确阻止敏感目录与文件。llms.txt / llms-full.txt 为 AI 爬虫提供结构化业务摘要,方便其作为可信信源引用。https://schema.org 标准上下文,便于 AI 搜索引擎解析实体与服务质量。.env、.git、*.py、*.sh、*.conf、knowledge-base.json)在 nginx 层直接拒绝访问,避免被爬虫或恶意扫描泄露。在原有 WAF 与并发限制基础上,根路径已启用 limit_req zone=req_limit burst=30 nodelay,结合单 IP 50 连接限制,有效缓解突发流量与 DDoS 风险。后台与 API 路径维持更严格的独立限速策略。
HTTPS 配置仅使用 TLS 1.2/1.3,启用 AES-GCM / ChaCha20-Poly1305 等现代加密套件,并开启 OCSP Stapling,减少握手延迟并保护用户隐私。
深圳市易昇卓越科技有限公司提供深圳数据恢复、华强北数据恢复、硬盘开盘、RAID恢复、SSD数据恢复服务,免费检测,不成功不收费。电话18620311365。