安全模型與責任界線

安全始於獨享實體 Mac,也需要清楚的操作界線

BookaMac 為每筆訂單配置一台獨享實體 Mac mini,而不是在共享主機上切分出的虛擬機。實體隔離可減少與其他租戶共用運算資源的範圍,但憑證、程式碼、憑證檔案、相依套件與遠端工作階段仍需由使用者依照工程規範管理。

本頁說明我們負責哪些事項、你需要控管哪些事項,以及發生異常時雙方如何提供可驗證的資訊。

1 筆訂單 對應 1 台獨享實體主機
非虛擬機 不共用作業系統執行個體
責任可追蹤 分別說明平台與使用者的責任界線
隔離不代表免於管理

獨享實體主機能解決哪些問題?哪些問題仍需由你處理?

評估安全能力時,應分開檢視硬體隔離、身分控制、工作負載管理與資料治理。不同層面的責任不能用一句「獨享」取代。

訂單級實體隔離

每筆有效訂單都對應一台獨享實體 Mac mini。你的工作負載不會與其他訂單共用同一個作業系統執行個體、記憶體空間或本機磁碟檔案系統。這不同於共享運算環境中多個租戶共同依賴主機隔離機制的模式。

  • 實體處理器、記憶體與裝置本機儲存空間由該訂單獨享
  • 不會將同一台執行中的裝置同時配置給多筆訂單
  • 目錄設定與交付資訊可在訂單中核對

隔離不會自動修復薄弱憑證

共用管理員身分、重複使用私密金鑰、將存取憑證寫入儲存庫或長時間保持遠端工作階段,都會抵銷實體隔離帶來的優勢。身分與權限仍需由使用者主動收斂。

隔離也不是備份方案

獨享本機磁碟不代表存在第二份副本。儲存庫、建置產物、模型檔案與媒體素材應依照復原目標,儲存至由使用者自行控管的位置,並在訂單結束前完成驗證。

判斷界線的方法: 如果風險來自與其他租戶共用運算資源,獨享實體主機可以縮小風險面;如果風險來自弱密碼、誤刪、惡意相依套件、權限過大或未備份資料,則需要在工作流程中另行治理。
存取控制

先分離身分,再將權限降至工作所需範圍

安全的遠端 Mac 不應只有一個由多人長期共用的管理員入口。人員、自動化工作與臨時疑難排解應使用不同身分及不同生命週期的憑證。

01 / 身分

每位操作者使用獨立憑證

為需要登入的人員建立可區分的本機身分,避免多人持續共用管理員帳戶。成員離開專案或職責變更時,可單獨撤銷其存取權,不必同時更換所有人的憑證。

  • 人員身分與自動化身分分開
  • 明確設定臨時疑難排解權限的結束時間
  • 不要透過聊天記錄傳遞完整憑證
02 / 金鑰

為主機產生獨立 SSH 金鑰

不要將同一把私密金鑰複製到多個專案與多台裝置。建議依團隊、環境或主機劃分金鑰,並為私密金鑰設定本機保護。若懷疑金鑰外洩,應立即移除對應公開金鑰並重新簽發。

  • 私密金鑰只儲存在受控端點
  • 變更公開金鑰後執行一次登入驗證
  • 輪替記錄包含操作者與完成時間
03 / 權限

預設不提供持續性的管理員權限

日常拉取程式碼、執行建置與查看日誌通常不需要持續使用管理員身分。只有安裝系統層級工具或調整受保護設定時才暫時提升權限,並在操作後檢查變更範圍。

  • 建置服務只存取必要目錄
  • 自動化腳本不儲存長期高權限憑證
  • 環境變更納入團隊運作記錄
遠端存取防護

將首次連線、日常工作階段與異常檢查建立為固定動作

SSH 與圖形介面連線承擔不同任務,但都需要確認目標主機、保護憑證、主動結束工作階段,並保留足夠的疑難排解線索。

SSH ROUTE

命令列連線驗證

  1. 核對連線目標

    從訂單交付資訊確認位址、連接埠與使用者名稱,不使用來源不明的轉送位址。

  2. 驗證主機指紋

    首次連線或指紋變更時,先停止登入並重新核對交付資訊。不要為了繼續連線而直接忽略警告。

  3. 替換臨時憑證

    完成首次存取後安裝自己的公開金鑰,確認新工作階段可用,再移除不再需要的臨時入口。

  4. 檢查異常記錄

    留意陌生來源、異常時段與連續失敗嘗試。發現可疑行為時,先限制存取,再儲存去識別化證據。

GRAPHICAL SESSION

圖形介面工作階段管理

  1. 憑證不得寫入腳本與儲存庫

    圖形介面存取憑證應儲存在受控的本機憑證管理工具中,不得寫入專案設定、建置日誌或共用文件。

  2. 共用畫面前清除敏感內容

    遠端協作前關閉含有金鑰、憑證、付款資訊或內部位址的視窗,只顯示問題所需範圍。

  3. 工作完成後主動登出

    關閉應用程式視窗不代表遠端工作階段已結束。完成工作後請登出,並確認沒有留下臨時轉送或背景工具。

  4. 連線異常先依文件核對

    依照連線指南檢查本機網路、目標位址、連接埠、指紋與憑證狀態,再透過主控台提交去識別化日誌。

查看首次連線流程
資料生命週期

從匯入前分類,到訂單結束前完成可驗證的遷出

資料安全不是到訂單到期時才開始處理。建議在資料進入主機前,先確定資料類別、復原位置與清理負責人。

A

匯入前

只同步工作所需的儲存庫、相依套件、素材與模型檔案。為金鑰、憑證與正式環境資料設定更嚴格的存取範圍,不要將個人下載目錄整體複製到主機。

驗證結果:主機內資料範圍與工作清單一致。
B

使用期間

使用者負責工作內容的目錄權限、版本控制、備份與合規管理。重要產物應同步至使用者控管的儲存位置,不要將裝置本機磁碟當作唯一副本。

驗證結果:重要程式碼與產物都存在可獨立復原的副本。
C

到期前

遷出儲存庫、建置產物、日誌與必要設定,驗證檔案數量、檢查結果或儲存庫狀態。接著移除不再需要的金鑰、憑證、憑證檔案與暫存檔。

驗證結果:新位置可讀取,主機內敏感存取材料已撤銷。
D

訂單結束後

主機進入服務處理流程,不再向原訂單提供存取權。平台依交付、安全與服務運作所需原則處理裝置狀態;使用者不應將訂單結束後的裝置視為資料保留方案。

驗證結果:業務復原不依賴已結束的訂單。

離場底線:先遷出並驗證,再刪除本機副本;先撤銷存取材料,再結束負責人的操作記錄。不要把「已經複製」當作「已完成復原驗證」。

網路與日誌

分開處理營運記錄與使用者工作內容

支援與安全排查需要有限的連線及服務記錄,但不應將這些記錄理解為對使用者程式碼、文件或建置內容的例行檢視。

營運日誌與使用者工作內容的處理界線
資訊類別 典型內容 處理目的 使用者應做什麼
連線記錄 連線時間、來源資訊、目標服務與結果狀態 支援連線排查、識別異常嘗試並維持服務運作 提交問題時提供準確時間點,並對來源位址進行必要的去識別化
訂單與裝置狀態 訂單識別碼、設定、地區、交付狀態與基礎運作狀態 核對交付、續租、故障定位與安全事件範圍 只提供必要的訂單識別碼,不要傳送完整存取憑證
支援通訊 問題描述、去識別化日誌、重現步驟與處理記錄 回答問題、追蹤處理過程並避免重複排查 刪除私密金鑰、存取權杖、憑證內容與無關個人資訊
使用者工作內容 程式碼、素材、模型、專案文件與建置產物 由使用者自行管理其工作流程,不作為一般營運日誌內容 自行設定權限、備份、合規範圍與離場清理規則
提交排查材料前: 保留命令、錯誤碼、時間點與必要上下文;移除私密金鑰、完整憑證、憑證正文、存取權杖、業務資料與無關個人資訊。
付款界線

付款方式有限,訂單統一以美元結算

BookaMac 僅支援 USDT-TRC20 與 Visa / Mastercard / Amex(經 Stripe),全部以美元(USD)結算。實際可用的付款閘道以結帳流程即時回傳為準。

付款處理只會收集完成交易、核對付款狀態、處理帳單問題及符合必要安全要求所需的資訊。付款憑證與使用者主機中的程式碼、檔案及建置內容屬於不同處理範圍。

USDT-TRC20

鏈上付款

付款前請核對訂單金額、網路與收款資訊。交易識別碼可用於核對狀態,但不應與主機存取憑證一併傳送。

CARD / STRIPE

信用卡付款

支援 Visa、Mastercard 與 Amex。付款步驟會依相應流程處理必要的交易資訊,訂單狀態以主控台回傳為準。

安全事件處理

以證據推進五個階段,而不是先下絕對結論

異常連線、憑證外洩、裝置狀態變更或可疑行為都需要先確認影響範圍。未經驗證的資訊不會被包裝成絕對安全結論。

  1. 01

    發現

    記錄異常時間、訂單識別碼、地區、觀察到的行為與最小重現條件,保留原始但已去識別化的日誌。

  2. 02

    限制影響

    依風險撤銷金鑰、結束異常工作階段、收緊網路存取或暫停相關自動化,避免持續擴大暴露範圍。

  3. 03

    調查

    依時間線核對連線記錄、設定變更、使用者操作與服務狀態,區分憑證問題、工作負載問題與平台問題。

  4. 04

    修復

    替換受影響的憑證、修正設定、清理異常持久化內容,並透過新的連線或建置工作驗證修復結果。

  5. 05

    通知

    確認事實後,依影響範圍提供必要說明、已採取措施與使用者下一步行動,避免傳播未經核實的推測。

負責任揭露

回報漏洞時,請提供可複查證據並控制測試範圍

安全研究與問題回報應以降低影響為前提。不要擴大存取範圍、不要取得無關資料,也不要公開尚未修復的問題。

一份可進入調查的報告應包含

影響對象

涉及的網站頁面、訂單流程、連線方式或裝置功能,以及你能確認的影響範圍。

重現步驟

從初始條件到觀察結果的最短步驟,包含必要的請求順序、輸入條件與預期行為。

證據與時間

提供已去識別化的截圖、錯誤訊息、相關時間點與環境描述,不要附上私密金鑰或第三方資料。

聯絡窗口

說明可接收後續問題的電子郵件、時區與可聯絡時間,方便補充驗證資訊。

測試時禁止的行為

  • 存取、下載、修改或刪除不屬於你的資料
  • 取得其他使用者憑證或擴大至無關訂單
  • 干擾主機、網路、付款或支援流程的正常運作
  • 透過欺騙、冒充或誘導方式取得人員權限
  • 在修復與溝通完成前公開可利用的細節
快速確認界線

常見安全問題

以下答案可協助快速判斷下一步行動;涉及特定訂單時,請附上訂單識別碼、地區、時間點與去識別化日誌。

獨享實體主機是否代表不需要進行存取控制?

不是。獨享實體主機可減少與其他租戶共用運算資源的範圍,但無法防止弱密碼、私密金鑰外洩、權限過大、惡意相依套件或誤操作。每位操作者仍應使用獨立身分,並依工作授予最小權限。

懷疑 SSH 金鑰或遠端連線憑證外洩時,首先要做什麼?

先限制影響:撤銷對應公開金鑰或替換憑證、結束可疑工作階段並停止使用相關自動化。接著記錄異常時間、來源、訂單識別碼與已採取的行動,再透過主控台工單提交去識別化資訊。

提交日誌時哪些內容必須刪除?

必須移除私密金鑰、完整密碼、存取權杖、憑證正文、業務資料與無關個人資訊。應保留命令、錯誤碼、必要路徑、準確時間點及能說明問題的最小上下文。

訂單結束前最重要的資料處理是什麼?

將程式碼、建置產物、日誌與必要設定遷出至使用者控管的位置,並完成讀取、檢查或復原驗證。之後撤銷主機內的金鑰、憑證與憑證檔案,再結束訂單相關操作。

下一步

先確認安全界線,再選擇適合工作流程的實體 Mac

查看兩種在售設定、完整週期價格與四個地區選項;已有訂單的問題請登入主控台提交工單。