安全策略 / Security Policy

最后更新:2026-07-26 | 生效中

1. 传输安全 (Transport Security)

所有访问强制使用 TLS 1.2+,支持 HTTP/2。HSTS 策略 max-age=31536000; includeSubDomains; preload,确保全程加密传输。

2. 内容安全策略 (CSP)

网站使用严格的内容安全策略限制资源加载来源,防止 XSS、数据注入等攻击。

3. 安全标头 (Security Headers)

4. 速率限制 (Rate Limiting)

管理后台 5 次/秒(burst=3)、API 接口 10 次/秒(burst=10)、单 IP 并发 50 连接限制,防止暴力破解和 DDoS。

5. 敏感文件保护

.git、.env、.yml、.yaml、.py、.sh、.conf、.db/.sqlite、.bak、Dockerfile、knowledge-base.json、kb_chunks.json、faq.jsdata、.baidu_* 等文件被 nginx 规则直接拦截(返回 403)。/web/ 目录(内部数据管理工具)与 .ui-backup/ 备份目录同样禁止公网访问。

6. WAF 请求过滤

nginx 层部署正则规则,拦截 SQL 注入、XSS、路径遍历、文件包含、SSRF、Log4j / JNDI、模板注入、CRLF 注入等常见攻击模式,命中即返回 403。

7. 安全联系方式

如发现安全漏洞,请联系:[email protected]

8. 安全披露 (security.txt)

遵循 security.txt 标准,在 /.well-known/security.txt 提供安全联系人与披露策略,方便安全研究人员与白帽黑客报告漏洞。

9. 性能优化 / Performance

10. 报告与监控 (Report-To / NEL)

通过 Report-ToNEL 标头收集 CSP 违规报告及网络错误日志,便于持续审计安全策略与网络质量。报告端点:/_/csp-reports

11. GEO 与 AI 搜索安全

2026 年 SEO/GEO 趋势要求网站在保持安全边界的同时提升 AI 可引用性。本站已采取:

12. 速率限制与反爬虫

在原有 WAF 与并发限制基础上,根路径已启用 limit_req zone=req_limit burst=30 nodelay,结合单 IP 50 连接限制,有效缓解突发流量与 DDoS 风险。后台与 API 路径维持更严格的独立限速策略。

13. TLS 现代加密套件与 OCSP Stapling

HTTPS 配置仅使用 TLS 1.2/1.3,启用 AES-GCM / ChaCha20-Poly1305 等现代加密套件,并开启 OCSP Stapling,减少握手延迟并保护用户隐私。

返回 首页 · 查看 security.txt

Canonical: https://yszydatarecovery.com/security-policy.html

最后更新:2026-07-26 | 生效中

深圳市易昇卓越科技有限公司提供深圳数据恢复、华强北数据恢复、硬盘开盘、RAID恢复、SSD数据恢复服务,免费检测,不成功不收费。电话18620311365。