砂糖社 砂糖社

安全与应急政策

最后更新:2026 年 8 月 30 日 · 生效日期:2026 年 8 月 30 日 · 版本:v2.0

本政策整合原《安全漏洞披露政策》《数据安全事件应急响应预案》《灾难恢复与业务连续性预案》,覆盖漏洞报告、安全事件响应、灾难恢复三部分。本政策描述的是我们的目标与努力方向,非承诺性义务;响应时限为努力目标,超出不构成违约。

一、安全漏洞披露(面向研究者)

1.1 报告渠道:发现本站安全漏洞的,请通过 联系我们 或 contact@sugardd.fun 提交,附漏洞描述、复现步骤与影响评估。请勿公开披露(给我们合理的修复窗口)。

1.2 安全港:出于善意、遵循本条(不破坏服务、不接触他人数据、仅验证性 PoC)的研究行为,本站不追究责任。

1.3 响应:原则上 7 日内确认收到,30 日内评估与修复进展反馈。修复后将致谢研究者(除非要求匿名)。本站暂无赏金计划。

二、数据安全事件应急响应

2.1 适用事件:个人信息泄露、篡改、丢失;账号凭据异常;大规模攻击(入侵、DDOS 伴随的数据风险)。

2.2 分级:

2.3 处置步骤:隔离受影响系统 → 修复漏洞 → 排查影响范围 → 通知与报告 → 复盘加固。

2.4 对成员的通知:包含事件基本情况、涉及的信息、可能影响、已采取的措施与你可采取的自我保护(如改密)。通知以站内公告/邮件/QQ 群方式,P0 事件全员通知。

2.5 你的自我保护建议:收到泄露通知后,尽快修改本站及相同密码的其他账号;警惕借「事件」之名的钓鱼。

三、灾难恢复与业务连续性

3.1 备份策略:业务数据库定期备份(含异地/异机副本),备份文件加密存放。备份保留多版本滚动覆盖。

3.2 恢复目标(RTO/RPO):努力实现 RPO(数据损失上限)≤ 24 小时、RTO(服务恢复时长)≤ 48 小时;该目标为努力方向,不构成承诺

3.3 服务降级:灾难发生时优先恢复核心功能(登录、资料、消息),次要功能(活动、统计)延后恢复。

3.4 成员告知:预计中断超过 24 小时的,将尽力通过 QQ 群/公告页告知进展。

四、日常预防

五、责任说明

本政策所述措施为我们的安全实践描述。除法律另有强制规定外,本站对安全事件的责任与救济适用 《用户协议》第八条 责任限制。你亦应履行自身安全义务(不共用密码、及时改密、开启 2FA)。

发现安全漏洞或异常,第一时间通过 联系我们 报告。负责任的披露帮助我们保护所有成员。