安全政策
SPHIOR Ledger for Jira
本安全政策说明 SPHIOR (以下简称「我们」) 如何保护 SPHIOR Ledger for Jira (以下简称「本应用」) 及其开发与运营所支持的系统。数据处理方式请参阅我们的隐私政策 https://ledger.sphior.com/privacy。
1. 架构与数据保护
本应用基于 Atlassian Forge 构建,符合 Atlassian Runs on Atlassian 计划资格。 · 零外部网络出站。本应用 manifest 不声明任何外部主机,所有处理均在 Atlassian 托管的 Forge 运行时内进行。 · 租户隔离存储。所有持久数据保存在您 Atlassian 租户内部的 Forge Storage (per-install SQL) 中。我们不运营任何外部数据库、日志转发或分析端点。 · 无第三方子处理方。本应用无任何第三方子处理方。 · 传输加密:全部 API 调用使用 TLS 1.2+ (由 Atlassian Forge 平台强制)。 · 静态加密:Forge Storage 由 Atlassian 加密。平台级控制请参阅 Atlassian Trust Centre https://www.atlassian.com/trust。
2. 防篡改台账
本应用自身的审计台账受 SHA-256 哈希链保护。每个 snapshot 引用前一记录的哈希;对台账的隐秘修改会破坏链条并在应用内 integrity verifier 中显示。客户可通过每个导出 evidence pack 中包含的签名独立验证 pack 内容。
3. 漏洞管理与安全开发
· 自动化安全扫描。由于 Web 安全审计 (经认证的 DAST/SAST/SCA) 是 SPHIOR 的核心业务,我们定期 (至少每季度一次,并在重大发布之前) 对本应用的可触达面运行 SAST (静态代码分析)、SCA (依赖 / 开源扫描) 和经认证的 DAST。 · 软件物料清单 (SBOM)。依赖通过 lockfile 锁定;每次发布时维护并审查 SBOM。 · 补救时限。扫描发现的问题按照与 Atlassian Marketplace Security Bug Fix Policy 一致的既定时限进行分流和补救 (严重问题优先在最早可能的发布中处理)。 · 运行时补丁。Forge 运行时、Forge SQL 引擎和 Forge Storage 由 Atlassian 维护;我们及时采用 Atlassian 推荐的运行时更新,不运行不受支持的运行时版本。 · 静态分析与审查。每次 commit 运行 TypeScript strict、ESLint 和 forge lint;变更在 merge 到 main 分支前经过同行评审。 · 源码中无机密。代码仓库不包含任何凭证、token 或共享机密;本应用不请求终端用户的 PAT 或密码,所有平台 token 均由 Forge 管理。 · 渗透测试。我们执行内部经认证的安全测试;独立第三方渗透测试在我们的路线图中。
4. 安全事件响应
确认影响本应用的安全事件发生时,我们将: 1. 在确认后 24 小时内启动初步分流。 2. 在确认重大影响后 72 小时内,通过登记的 contact-for-security-issues 地址向受影响安装的客户发送电子邮件通知 (与 GDPR 第 33 条期望一致)。 3. 进行根因分析并准备补救方案。影响客户的修复将通过 Atlassian Marketplace 标准更新管道发布。 4. 与受影响客户共享事件后报告,并在适当情况下在本页面公开摘要。 疑似安全事件可随时报告至 security@sphior.com。我们在 1 个工作日内确认收悉。
5. 访问控制 (内部)
· 最小权限。对源码仓库、Atlassian Developer Console 和生产部署的访问,按需知原则限定于本应用的维护者。我们不使用共享账户或共享生产凭证。 · 源码仓库。main 分支受要求的状态检查保护 (TypeScript、lint 和测试必须通过才能 merge)。 · Developer Console。访问限定于发行者账户 (founder@sphior.com),使用 Atlassian 账户级别认证,并启用多因素认证 (MFA)。 · 多因素认证。对所有可访问源码、Developer Console 和部署工具的账户强制启用 MFA。 · 定期访问审查。对可访问开发和部署系统的账户列表至少每季度审查一次,不再需要时及时撤销访问权限。 · 生产部署通过 Atlassian Forge CLI 执行,不使用共享生产凭证。
6. 合规与认证
合规状态: · GDPR 数据处理者义务:已采用 (见隐私政策 §10)。 · CCPA 服务提供商义务:已采用 (不出售个人信息;处理仅限业务目的)。 · Runs on Atlassian 计划:符合资格。 · SOC 2 Type II:路线图 (上线后)。 · ISO 27001:路线图 (上线后)。 · HIPAA:未认证 — 本应用不用于 PHI 存储。 我们目前未持有 SOC 2 或 ISO 27001 认证。本应用的 Runs on Atlassian 资格继承 Atlassian 对底层基础设施的平台级认证。需要我们自身认证的客户请就路线图时间联系我们。
7. 负责任披露
我们欢迎对本应用的安全研究。请将发现私下报告至 security@sphior.com,并附: · 问题描述 · 重现步骤 · 影响评估 · 建议的缓解措施 我们承诺: · 1 个工作日内确认收悉 · 5 个工作日内提供初步分流决定 · 不对遵循本政策的善意研究者采取法律行动 参与 Atlassian Marketplace Security Bug Bounty Program 是路线图项目;在加入之前请直接向我们披露。
8. 客户侧安全控制
本应用通过 Jira 现有管理界面管理,继承 Jira 的认证、授权和审计日志基础设施。我们强烈建议: · 将 Jira 管理员权限限制在最少数量的受信任人员。 · 在所有 Atlassian 账户上启用双因素认证。 · 定期检查应用内 Recent activity 表,确认 snapshot 管道按预期运行。 · 将 evidence pack 的生成和归档作为审计例行流程的一部分 — pack 包含可在应用外验证的独立签名。
9. 工作站与开发者安全
· 全盘加密。开发工作站使用全盘加密 (例如 FileVault)。 · 屏幕锁定与 MFA。工作站在空闲时自动锁定并要求认证;账户访问需要 MFA。 · 补丁管理。操作系统和开发工具随厂商安全更新保持最新。 · 端点防护。工作站运行厂商支持的端点恶意软件防护。 · 凭证卫生。机密和 token 绝不提交到源码控制;平台 token 由 Forge 管理。
10. 日志与监控
· Forge 平台日志。本应用的执行日志可通过 Atlassian Forge 平台 (forge logs) 和 Developer Console 获取;我们不将日志发送到任何外部系统。 · 日志中无客户数据。应用日志的编写方式避免记录个人数据或客户原始配置;标识符已最小化。 · 应用内可观测性。本应用在管理界面中直接呈现自身的运行健康状况 — 捕获成功率、哈希链完整性和近期活动,使管理员无需外部工具即可确认运行正常。
11. 业务连续性与灾难恢复
· 平台支撑的持久性。持久数据保存在 Atlassian 托管的 Forge Storage 中,继承 Atlassian 平台级的备份、复制和持久性控制。请参阅 Atlassian Trust Centre https://www.atlassian.com/trust。 · 无独立基础设施。由于本应用完全运行在 Forge 运行时内部,不存在可独立于 Atlassian 平台发生故障的、由 SPHIOR 运营的独立服务器、数据库或服务。 · 源码可恢复性。应用源码受版本控制,可通过标准发布管道重新部署到 Atlassian Marketplace。 · 客户侧导出。管理员可随时生成并归档 evidence pack,从而在应用之外提供台账的可独立验证副本。
12. 人工智能
SPHIOR Ledger 的核心功能不使用任何人工智能或机器学习模型。配置捕获、差异比对、哈希链、归因和合规映射均为完全确定性的。不会向任何 AI/ML 服务发送任何客户数据 — 这与本应用的零外部网络出站架构一致。
13. 政策审查与沟通
本安全政策及我们的内部安全实践至少每年审查一次,以及在本应用或其运行环境发生重大变更时进行审查。相关实践会传达给参与开发或运营的任何承包商或第三方。上方的「最后更新」日期反映最近一次审查。
14. 联系
安全事件: security@sphior.com 一般联系: support@sphior.com 隐私咨询: 请参阅隐私政策 https://ledger.sphior.com/privacy
最后更新: 2026-06-29
