安全
我们为保护学生的账号和成果做了什么,以及如果我们漏了什么,该怎么告诉我们。
最后更新于 22 August 2026。
账号
- 密码经过哈希处理,绝不以可读形式保存,也绝不通过邮件发给我们。
- 你也可以改用 Google 登录,这样就不用多记一个密码。
- 账号可用之前,邮箱地址会先经过验证。
- 会话保存在 JavaScript 读不到的 Cookie 里,而且只会发给我们。
你的资料
- 上传的文件存在私有对象存储里。浏览器从不直接和那个存储通信——每个文件都经由 App 取出,App 会先确认它是你的。
- 文件路径由服务器生成。请求没法靠指定一个路径来索要文件。
- 上传的文件按文件签名校验,不只看文件名,并且有大小上限。
- 注册之前在首页试用产生的一切,都只属于那次试用,并在 24 小时内删除。
应用本身
- 所有内容都经 HTTPS 传输,并启用 HSTS。
- 内容安全策略(CSP)配合逐请求的 nonce,限制页面里能运行什么。
- 会改动数据的请求都要校验来源,以防跨站请求伪造。
- 登录、班级码、AI 调用和首页那个免注册工具前面,都有频率限制。
- 管理员权限只能通过服务器配置授予。App 内部没有任何可以授予的角色。
支付
银行卡信息直接送到 Stripe 或 Mollie,从不经过我们的服务器。支付回调会验证签名,并且只处理一次,所以重放的消息不会重复扣款,也不会重复入账。
报告漏洞
如果你发现了安全问题,请先告诉我们,再告诉别人,并给我们一段合理的时间去修。通过我们的联系页面报告,写清楚足以复现的细节。
对于尊重他人数据的善意研究,我们不会追究你:不要访问或改动不属于你的账号,不要做拒绝服务测试,证明了问题之后就停手。
上线前待确认: 一个专用的安全联系邮箱、你们的披露期限、是否提供漏洞赏金,以及一份指向它的 /.well-known/security.txt。