Qurak

安全

您按下求值之后,一个表达式会经历什么。

每次求值都在沙箱中运行

每个表达式都在各自的工作进程中求值,受内核策略约束:系统调用过滤器和文件系统规则拒绝文件、进程和网络访问,会伸手到计算之外的函数在引擎看到之前就被策略拦下。失控的求值会连同其进程一起被终止;它既不能活过自己的计算时限,也碰不到其他用户的工作。在调用之间保留状态的会话仅属于您的账户,空闲三十分钟后即被丢弃。

账户与凭证

密码以 Argon2 哈希存储,绝不以任何可逆形式保存。每个账户都可启用 TOTP 两步验证。API 令牌仅在创建时显示一次,以哈希形式保存,并可逐个吊销。对已连接应用的 OAuth 授权有权限范围限制,列在 MCP 页面上,也可在那里吊销。

付款

银行卡由 Stripe 在 Stripe 的服务器上处理;卡号从不会到达我们的服务器。组织也可以改用发票或支票付款,由管理员按套餐期限记录入账。

现状,坦白说明

流量全程走 TLS。目前还没有 SOC 2 报告、没有单点登录、也没有 SCIM——每一项都会在有真实采购提出时才动手建设,组织页面上说的也是同一句话。如果贵方审查需要某项具体材料,请开口问;得到的答复会是一个日期或一个明确的否,而不是模棱两可。

报告漏洞

请写信至 support@qurak.com,附上您发现的问题。报告会由能修复问题的人阅读——比起在日志里发现它,我们更愿意先从您这里听到。

如果报告内容敏感,请用下面的密钥加密;在信任它之前,先把指纹与 keys.openpgp.org 上的副本核对一遍。

指纹
786E F53D 8D76 1C23 D622 5ADC E4F3 4AC6 D3BA 9E37
公钥
/.well-known/pgp/support.asc
机器可读的漏洞披露政策(RFC 9116)
/.well-known/security.txt

两个地址、两把密钥以及验证方法都在联系我们页面上。