Qurak

安全性

您按下 evaluate 之後,一道運算式會經歷什麼。

每一次求值都在沙箱中執行

每一道運算式都在專屬的工作者行程中求值,並由核心層級的政策加以侷限:系統呼叫過濾器與檔案系統規則會拒絕檔案、行程與網路存取;任何會伸出計算之外的函式,都在引擎看到它之前就被政策封鎖。失控的求值會連同其行程一起終止;它無法活得比自己的預算更久,也碰不到其他使用者的工作。在多次呼叫之間保留狀態的工作階段只屬於您的帳戶,並在閒置三十分鐘後關閉。

帳戶與憑證

密碼以 Argon2 雜湊儲存,絕不會存成任何可還原的形式。每個帳戶都可以啟用 TOTP 兩步驟驗證。API 權杖只在建立當下顯示一次,之後以雜湊形式保存,而且可以逐一撤銷。授予已連線應用程式的 OAuth 權限有明確範圍,會列在 MCP 頁面上,也可以在那裡撤銷。

付款

信用卡由 Stripe 在 Stripe 自己的伺服器上處理;卡號從來不會進到我們的伺服器。組織也可以改以發票或支票付款,由管理員依合約期限記錄入帳。

坦白說明目前的狀態

所有流量都走 TLS。目前沒有 SOC 2 報告,沒有單一登入,也沒有 SCIM——每一項都會在有真實採購案提出時才動手建置,面向組織的頁面也是這麼說的。如果貴方的安全稽核需要某份特定文件,請直接問;我們給的答案會是一個日期或一個明確的「沒有」,而不是模稜兩可的說法。

回報安全漏洞

請將您發現的問題寄到 support@qurak.com。回報會由有能力修正問題的人親自閱讀;比起在記錄檔中發現,我們更希望是從您這裡聽到。

如果通報內容敏感,請用下面的金鑰加密;在信任它之前,先把指紋與 keys.openpgp.org 上的副本核對一遍。

指紋
786E F53D 8D76 1C23 D622 5ADC E4F3 4AC6 D3BA 9E37
公開金鑰
/.well-known/pgp/support.asc
機器可讀的漏洞揭露政策(RFC 9116)
/.well-known/security.txt

兩個地址、兩把金鑰以及驗證方法都在「聯絡我們」頁面上。