SECURITY

你的 Key 不应成为平台资产

匿名检测与持续监控采用完全不同的凭据生命周期。

匿名检测

API Key 在浏览器内使用随机 AES-GCM 数据密钥加密,数据密钥再以 RSA-OAEP 公钥封装。队列只接触密文,worker 在内存解密并在检测结束后释放;明文不进入数据库、日志、Cookie 或浏览器持久存储。

站长探测 Key

持续探测必须长期使用专用 Key,因此采用 AES-256-GCM 加密入库,并支持轮换和吊销。站长应限制额度、权限和可访问模型,绝不提交生产主密钥。

网络安全

平台拒绝 HTTP、IP 字面量、私网、回环、链路本地、云元数据地址和危险重定向,同时限制端口、响应大小、并发和请求时长。

保留期限

原始探针响应最多保留 24 小时;脱敏分享报告保留 90 天;排名只使用聚合指标。