订单级物理隔离
每个有效订单对应独享物理 Mac mini。你的工作负载不与其他订单共用同一个操作系统实例、内存空间或本地磁盘文件系统。这与共享计算环境中多个租户共同依赖宿主机隔离机制的模式不同。
- 物理处理器、内存和设备本地存储由该订单独享
- 不会把同一台运行中的设备同时分配给多个订单
- 目录配置与交付信息在订单中可核对
BookaMac 为每个订单分配一台独享物理 Mac mini,而不是在共享宿主机上切分出的虚拟机。物理隔离减少了与其他租户共享计算资源的范围,但凭据、代码、证书、依赖和远程会话仍需要由使用者按工程规范管理。
本页说明我们负责什么、你需要控制什么,以及发生异常时双方如何提供可验证的信息。
判断安全能力时,应把硬件隔离、身份控制、工作负载管理和数据治理分开看。不同层面的责任不能由一句“独享”替代。
每个有效订单对应独享物理 Mac mini。你的工作负载不与其他订单共用同一个操作系统实例、内存空间或本地磁盘文件系统。这与共享计算环境中多个租户共同依赖宿主机隔离机制的模式不同。
共享管理员身份、重复使用私钥、把访问凭据写入仓库或长期保持远程会话,都会绕过物理隔离带来的优势。身份与权限仍由使用者主动收敛。
独享本地磁盘不等于存在第二份副本。仓库、构建产物、模型文件和媒体素材应按其恢复目标保存到用户自行控制的位置,并在订单结束前完成核验。
安全的远程 Mac 不应只有一个被多人长期共用的管理员入口。人员、自动化任务和临时排查应使用不同身份与不同生命周期的凭据。
为需要登录的人员建立可区分的本地身份,避免多人持续共用管理员账户。成员离开项目或职责变化时,可单独撤销其访问,而不必同时替换所有人的凭据。
不要把同一把私钥复制到多个项目和多台设备。建议按团队、环境或节点划分密钥,并为私钥设置本地保护。密钥疑似暴露时应立即移除对应公钥并重新签发。
日常拉取代码、执行构建和查看日志通常不需要持续使用管理员身份。只有安装系统级工具或调整受保护配置时才临时提升权限,并在操作后检查变更范围。
SSH 与图形界面连接承担不同任务,但都需要确认目标节点、保护凭据、主动退出会话并保留足够的排查线索。
从订单交付信息确认地址、端口和用户名,不使用来源不明的转发地址。
首次连接或指纹发生变化时先停止登录,重新核对交付信息。不要为了继续连接而直接忽略警告。
完成首次访问后安装自己的公钥,验证新会话可用,再移除不再需要的临时入口。
关注陌生来源、异常时间段和连续失败尝试。发现可疑行为时先限制访问,再保存脱敏证据。
图形界面访问凭据应存放在受控的本地凭据管理工具中,不写入项目配置、构建日志或共享文档。
远程协作前关闭含密钥、证书、付款信息或内部地址的窗口,仅展示问题所需范围。
关闭应用窗口不等于结束远程会话。完成任务后退出会话,并确认没有遗留的临时转发或后台工具。
按连接指南检查本地网络、目标地址、端口、指纹与凭据状态,再通过控制台提交脱敏日志。
数据安全不是订单到期时才开始处理。建议在进入节点前确定数据类别、恢复位置和清理责任人。
只同步任务必需的仓库、依赖、素材和模型文件。对密钥、证书与生产数据设置更严格的访问范围,不把个人下载目录整体复制到节点。
验证结果:节点内数据范围与任务清单一致。用户负责工作内容的目录权限、版本控制、备份和合规管理。重要产物应同步到用户控制的存储位置,不把设备本地磁盘当作唯一副本。
验证结果:关键代码与产物存在独立可恢复副本。迁出仓库、构建产物、日志和必要配置,验证文件数量、校验结果或仓库状态。随后移除不再需要的密钥、凭据、证书与临时文件。
验证结果:新位置可读取,节点内敏感访问材料已撤销。节点进入服务处理流程,不再向原订单提供访问。平台按交付、安全和服务运行所需原则处理设备状态;用户不应把订单结束后的设备当作数据保留方案。
验证结果:业务恢复不依赖已结束订单。离场底线:先迁出并验证,再删除本地副本;先撤销访问材料,再结束负责人的操作记录。不要把“已经复制”当作“已经恢复验证”。
支持与安全排查需要有限的连接和服务记录,但这些记录不应被理解为对用户代码、文档或构建内容的常规审阅。
| 信息类别 | 典型内容 | 处理目的 | 用户应做什么 |
|---|---|---|---|
| 连接记录 | 连接时间、来源信息、目标服务和结果状态 | 支持连接排查、识别异常尝试与保障服务运行 | 提交问题时提供准确时间点,并对来源地址做必要脱敏 |
| 订单与设备状态 | 订单标识、配置、地区、交付状态和基础运行状态 | 核对交付、续租、故障定位与安全事件范围 | 只提供必要订单标识,不发送完整访问凭据 |
| 支持通信 | 问题描述、脱敏日志、复现步骤和处理记录 | 回答问题、追踪处理过程与防止重复排查 | 删除私钥、访问令牌、证书内容和无关个人信息 |
| 用户工作内容 | 代码、素材、模型、项目文档和构建产物 | 由用户为自身工作流管理,不作为常规运营日志内容 | 自行设置权限、备份、合规范围与离场清理规则 |
BookaMac 仅支持 USDT-TRC20 与 Visa / Mastercard / Amex(经 Stripe),全部以美元(USD)结算。实际可用网关以结账流程实时返回为准。
支付处理只收集完成交易、核对付款状态、处理账单问题和满足必要安全要求所需的信息。支付凭据与用户节点中的代码、文件和构建内容属于不同处理范围。
付款前核对订单金额、网络与收款信息。交易标识可用于核对状态,但不应与节点访问凭据一起发送。
支持 Visa、Mastercard 与 Amex。付款步骤按对应流程处理必要的交易信息,订单状态以控制台返回为准。
异常连接、凭据泄露、设备状态变化或可疑行为需要先确认影响范围。未经验证的信息不会被包装成绝对安全结论。
记录异常时间、订单标识、地区、观察到的行为和最小复现条件,保留原始但已脱敏的日志。
根据风险撤销密钥、结束异常会话、收紧网络访问或暂停相关自动化,避免继续扩大暴露范围。
按时间线核对连接记录、配置变化、用户操作和服务状态,区分凭据问题、工作负载问题与平台问题。
替换受影响凭据、修正配置、清理异常持久化内容,并通过新的连接或构建任务验证修复结果。
在事实得到确认后,按影响范围提供必要说明、已采取措施和用户下一步动作,避免传播未经核实的推断。
安全研究与问题报告应以减少影响为前提。不要扩大访问范围,不要获取无关数据,也不要公开尚未修复的问题。
涉及的网站页面、订单流程、连接方式或设备功能,以及你能确认的影响范围。
从初始条件到观察结果的最短步骤,包含必要请求顺序、输入条件和预期行为。
提供脱敏截图、错误信息、相关时间点与环境描述,不附带私钥或第三方数据。
说明可接收后续问题的邮箱、时区和可沟通时间,便于补充验证信息。
可发送邮件至 support@bookamac.com,或登录控制台提交工单。主题中注明“安全报告”,正文不要包含私钥、完整凭据或无关个人信息。
以下答案用于快速判断下一步动作;涉及具体订单时,请附订单标识、地区、时间点和脱敏日志。
不是。独享物理机减少与其他租户共享计算资源的范围,但无法阻止弱密码、泄露私钥、权限过大、恶意依赖或误操作。每位操作者仍应使用独立身份,并按任务授予最小权限。
先限制影响:撤销对应公钥或替换凭据,结束可疑会话并停止使用相关自动化。随后记录异常时间、来源、订单标识和已采取动作,再通过控制台工单提交脱敏信息。
必须移除私钥、完整密码、访问令牌、证书正文、业务数据和无关个人信息。应保留命令、错误码、必要路径、准确时间点与能说明问题的最小上下文。
把代码、构建产物、日志和必要配置迁出到用户控制的位置,并完成读取、校验或恢复验证。之后撤销节点内的密钥、凭据和证书,再结束订单相关操作。