安全与应急政策
最后更新:2026 年 8 月 30 日 · 生效日期:2026 年 8 月 30 日 · 版本:v2.0
一、安全漏洞披露(面向研究者)
1.1 报告渠道:发现本站安全漏洞的,请通过 联系我们 或 contact@sugardd.fun 提交,附漏洞描述、复现步骤与影响评估。请勿公开披露(给我们合理的修复窗口)。
1.2 安全港:出于善意、遵循本条(不破坏服务、不接触他人数据、仅验证性 PoC)的研究行为,本站不追究责任。
1.3 响应:原则上 7 日内确认收到,30 日内评估与修复进展反馈。修复后将致谢研究者(除非要求匿名)。本站暂无赏金计划。
二、数据安全事件应急响应
2.1 适用事件:个人信息泄露、篡改、丢失;账号凭据异常;大规模攻击(入侵、DDOS 伴随的数据风险)。
2.2 分级:
- · P0(重大):涉及密码/凭据或大规模(>100 人)个人信息泄露——立即处置,72 小时内通知受影响成员并依法向监管报告;
- · P1(较重):部分信息暴露或系统被入侵但数据未外流——24 小时内控制,评估后通知;
- · P2(一般):单点异常、可疑尝试——排查加固,必要时通知。
2.3 处置步骤:隔离受影响系统 → 修复漏洞 → 排查影响范围 → 通知与报告 → 复盘加固。
2.4 对成员的通知:包含事件基本情况、涉及的信息、可能影响、已采取的措施与你可采取的自我保护(如改密)。通知以站内公告/邮件/QQ 群方式,P0 事件全员通知。
2.5 你的自我保护建议:收到泄露通知后,尽快修改本站及相同密码的其他账号;警惕借「事件」之名的钓鱼。
三、灾难恢复与业务连续性
3.1 备份策略:业务数据库定期备份(含异地/异机副本),备份文件加密存放。备份保留多版本滚动覆盖。
3.2 恢复目标(RTO/RPO):努力实现 RPO(数据损失上限)≤ 24 小时、RTO(服务恢复时长)≤ 48 小时;该目标为努力方向,不构成承诺。
3.3 服务降级:灾难发生时优先恢复核心功能(登录、资料、消息),次要功能(活动、统计)延后恢复。
3.4 成员告知:预计中断超过 24 小时的,将尽力通过 QQ 群/公告页告知进展。
四、日常预防
- HTTPS 全站传输加密、数据库密码加盐哈希、VRChat 验证码即用即弃(不收集用户 VRChat 密码);
- 管理权限分级与最小授权、异常登录审计;
- 依赖组件安全更新、定期备份演练与恢复测试。
五、责任说明
本政策所述措施为我们的安全实践描述。除法律另有强制规定外,本站对安全事件的责任与救济适用 《用户协议》第八条 责任限制。你亦应履行自身安全义务(不共用密码、及时改密、开启 2FA)。