本文件为方便阅读而提供的译文。韩文版本为正式文本,如有冲突,以韩文版本为准。
安全政策
适用范围
本安全政策说明Rexplore Inc.如何保护Nakama及其用户安全。它涵盖Nakama Chrome扩展程序、执行OAuth令牌交换的无状态无服务器功能、account.orenonakama.com登录服务,以及orenonakama.com营销网站。本政策适用于Rexplore的全体员工,以及代表我们处理数据的第三方。
安全原则
我们的设计遵循几项坚定的原则:数据最小化(我们保留的数据尽可能少,不在服务器端保留任何非必要的数据);最小权限(每个组件和每个OAuth权限范围均为所需的最小限度);尽可能将用户数据保留在用户自己的设备上;纵深防御;以及默认安全的配置。安全是架构本身的属性,而非事后附加的功能。
架构概览
Nakama是一款Manifest V3 Chrome扩展程序,配合无状态无服务器功能及静态营销网站运行。扩展程序在浏览器中运行,直接与各服务提供商的API通信。无服务器功能仅用于完成需要机密客户端密钥的OAuth令牌交换;它们不含数据库,也不保留任何用户数据。登录服务对您进行身份验证并签发会话。这种分离意味着不存在可被入侵的用户内容中央存储库。
传输中加密
所有网络流量,无论是扩展程序与Google、Slack、Telegram、Zoom、GitHub、Figma及其他服务提供商之间的流量,还是您的浏览器与我们自己的功能和网站之间的流量,均使用TLS 1.2或以上版本的HTTPS。我们的域名强制执行HTTP严格传输安全(HSTS)。任何地方均不使用明文传输。
静态数据
用户OAuth令牌仅存储在用户自己的设备上,位于Chrome沙盒化的扩展程序存储空间内,受操作系统用户账户控制保护,并在断开连接或卸载时被删除。关于您所连接账户的任何信息均不存储在我们的服务器上:令牌交换功能是无状态的,不含数据库。机密客户端密钥仅以加密的环境变量形式存在于托管平台中,绝不随扩展程序一同发布或暴露给浏览器。登录服务自身的数据存储托管于一个静态加密的托管型Postgres数据库(Neon)之上。
身份验证与OAuth
各项连接均使用相应服务提供商标准的OAuth 2.0/OpenID Connect流程,并使用state参数,以及在提供商支持的情况下使用PKCE,以保护授权交换过程。我们仅请求每项功能所需的最小权限范围,并在提供商允许的情况下采用增量方式请求。您可随时通过服务提供商(例如Google账户权限、Slack管理应用、Zoom Marketplace)撤销Nakama的访问权限,也可以在Nakama内部断开连接。
令牌与凭证处理
访问令牌和刷新令牌保存在您的设备上,用于直接从您的浏览器调用服务提供商的API。它们绝不会被写入我们的服务器日志,也绝不会发送给签发方以外的任何一方。用于令牌交换的机密客户端密钥始终保留在服务器端的加密配置中,一旦怀疑发生泄露即立即轮换。
扩展程序加固
该扩展程序使用Manifest V3,不运行任何远程代码:全部可执行代码均随安装包发布,并在发布前经过审查。我们强制执行严格的内容安全策略,不使用eval和内联脚本执行,且扩展程序不携带任何第三方JavaScript运行时库,从而将攻击面控制在最小范围。主机和API权限的范围被限定为每项集成所需的最小限度。Chrome的扩展程序自动更新功能会在用户无需任何操作的情况下,将安全修复推送给所有用户。
网络与API安全
在可行的情况下,扩展程序会直接从浏览器调用服务提供商的API,使用户内容不经过我们的基础设施传输。我们的无服务器功能仅限于OAuth令牌交换,不会代理、检查或存储消息、电子邮件、文件或会议内容。
基础设施与平台
我们的网站和功能运行在受管理的云平台(Vercel)上,凭证和密钥以加密的环境变量形式保存。响应内容通过加固的安全响应头提供,包括HSTS、X-Content-Type-Options: nosniff、X-Frame-Options: DENY、限制性的Referrer-Policy和Permissions-Policy。TLS证书由该平台负责管理和自动续期。
日志记录与监控
我们的无状态功能不会记录请求正文、令牌或用户内容。平台级访问日志(时间戳、路径、状态码,不含有效载荷)由托管服务提供商出于防止滥用和调试目的短期保留后即被丢弃。我们持续审查平台及依赖项的安全公告。
访问控制
对生产环境配置、密钥和托管平台的访问权限,仅限于按需知悉原则授予Rexplore工程人员,并通过强身份验证(支持多因素认证)加以保护。密钥在人员变动时以及一旦怀疑发生泄露时即予以轮换。
安全开发生命周期
所有变更均纳入版本控制并经过代码审查,并在发布前经过语法和行为检查。我们倾向于进行小而可审计的变更。扩展程序刻意采用的最小依赖设计(不使用第三方运行时JavaScript)降低了存在漏洞或恶意依赖项触达用户的可能性。
依赖项与供应链安全
我们保持依赖项的最小化并锁定版本,持续监控我们所依赖组件(Chrome扩展程序API、Node.js运行时、托管平台及登录服务所用的库)的安全公告,并在相关公告发布后及时更新。
数据最小化与保留
电子邮件、文件、消息和会议内容是按需获取、在面板中呈现后即被丢弃的,绝不会保留在我们的服务器上。令牌和设置保存在您的设备上,直至您断开连接或卸载。详见我们的《数据保留与保护政策》。
漏洞披露
我们欢迎在help@rexplore.xyz报告疑似漏洞,并在3个工作日内予以确认。我们请求在公开披露前给予合理的修复时间,并对希望署名的报告者予以致谢。有关分级和修复目标,详见我们的《漏洞管理政策》。
事件响应
疑似事件将在24小时内进行审查,立即采取遏制措施(例如撤销并轮换凭证,或禁用受影响的功能),评估其影响,如涉及用户数据,则在不无故拖延的情况下通知受影响的用户,若法律(例如GDPR)有要求,则在72小时内通知。详见我们的《事件管理与响应政策》。
合规立场
Nakama的设计力求符合GDPR的各项原则以及Google《API服务用户数据政策》,包括其"有限使用"要求:从Google API获取的数据仅用于提供和改进面向用户的功能,不出售,也不用于广告。我们不向任何人出售用户数据。
次级处理方
我们依赖一小部分处理方:托管我们网站并运行我们功能的托管平台,以及登录服务背后的托管数据库。当您使用AI功能时,您的请求会发送至您所使用的AI提供商(默认为GPT,或您自己的OpenAI/Anthropic密钥),该提供商按照其自身条款处理该请求;Nakama不会利用您的数据训练任何模型。
报告与联系方式
如有安全相关问题,请报告至help@rexplore.xyz。本政策会定期审查,并在产品或其基础设施发生重大变更后进行审查。
语言
本政策的韩语版本为权威文本。包括本简体中文版本及英文版本在内的所有其他语言版本均仅为方便理解而提供的译文,如存在任何冲突、不一致或歧义,以韩语版本为准。
适用法律与管辖权
本政策受大韩民国法律管辖,不适用法律冲突规则。首尔中央地方法院 (Seoul Central District Court) 对因本政策引起或与之相关的任何争议,作为第一审法院拥有专属管辖权。这不影响强制性消费者保护权利,也不影响在您居住国提起诉讼的权利,此等权利在适用法律要求的范围内予以保留。