安全模型与责任边界

安全从独享物理 Mac 开始,也需要清楚的操作边界

BookaMac 为每个订单分配一台独享物理 Mac mini,而不是在共享宿主机上切分出的虚拟机。物理隔离减少了与其他租户共享计算资源的范围,但凭据、代码、证书、依赖和远程会话仍需要由使用者按工程规范管理。

本页说明我们负责什么、你需要控制什么,以及发生异常时双方如何提供可验证的信息。

1 订单 对应 1 台独享物理机
非虚拟机 不共享操作系统实例
责任可追踪 平台与使用者边界分别说明
隔离不等于免管理

独享物理机解决哪些问题,哪些问题仍需你处理

判断安全能力时,应把硬件隔离、身份控制、工作负载管理和数据治理分开看。不同层面的责任不能由一句“独享”替代。

订单级物理隔离

每个有效订单对应独享物理 Mac mini。你的工作负载不与其他订单共用同一个操作系统实例、内存空间或本地磁盘文件系统。这与共享计算环境中多个租户共同依赖宿主机隔离机制的模式不同。

  • 物理处理器、内存和设备本地存储由该订单独享
  • 不会把同一台运行中的设备同时分配给多个订单
  • 目录配置与交付信息在订单中可核对

隔离不会自动修复弱凭据

共享管理员身份、重复使用私钥、把访问凭据写入仓库或长期保持远程会话,都会绕过物理隔离带来的优势。身份与权限仍由使用者主动收敛。

隔离也不是备份方案

独享本地磁盘不等于存在第二份副本。仓库、构建产物、模型文件和媒体素材应按其恢复目标保存到用户自行控制的位置,并在订单结束前完成核验。

判断边界的方法: 如果风险来自其他租户共享计算资源,独享物理机能缩小该风险面;如果风险来自弱密码、误删、恶意依赖、权限过大或未备份数据,则需要在工作流内单独治理。
访问控制

先把身份拆开,再把权限降到任务所需

安全的远程 Mac 不应只有一个被多人长期共用的管理员入口。人员、自动化任务和临时排查应使用不同身份与不同生命周期的凭据。

01 / 身份

每位操作者使用独立凭据

为需要登录的人员建立可区分的本地身份,避免多人持续共用管理员账户。成员离开项目或职责变化时,可单独撤销其访问,而不必同时替换所有人的凭据。

  • 人员身份与自动化身份分开
  • 临时排查权限设置明确结束点
  • 不通过聊天记录传递完整凭据
02 / 密钥

为节点生成独立 SSH 密钥

不要把同一把私钥复制到多个项目和多台设备。建议按团队、环境或节点划分密钥,并为私钥设置本地保护。密钥疑似暴露时应立即移除对应公钥并重新签发。

  • 私钥只保存在受控终端
  • 公钥变更后执行一次登录验证
  • 轮换记录包含操作者与完成时间
03 / 权限

默认不给持续管理员权限

日常拉取代码、执行构建和查看日志通常不需要持续使用管理员身份。只有安装系统级工具或调整受保护配置时才临时提升权限,并在操作后检查变更范围。

  • 构建服务只访问必要目录
  • 自动化脚本不保存长期高权限凭据
  • 环境变更进入团队运行记录
远程访问保护

把首次连接、日常会话和异常检查做成固定动作

SSH 与图形界面连接承担不同任务,但都需要确认目标节点、保护凭据、主动退出会话并保留足够的排查线索。

SSH ROUTE

命令行连接核验

  1. 核对连接目标

    从订单交付信息确认地址、端口和用户名,不使用来源不明的转发地址。

  2. 验证主机指纹

    首次连接或指纹发生变化时先停止登录,重新核对交付信息。不要为了继续连接而直接忽略警告。

  3. 替换临时凭据

    完成首次访问后安装自己的公钥,验证新会话可用,再移除不再需要的临时入口。

  4. 检查异常记录

    关注陌生来源、异常时间段和连续失败尝试。发现可疑行为时先限制访问,再保存脱敏证据。

GRAPHICAL SESSION

图形界面会话管理

  1. 凭据不进入脚本与仓库

    图形界面访问凭据应存放在受控的本地凭据管理工具中,不写入项目配置、构建日志或共享文档。

  2. 共享屏幕前清理敏感内容

    远程协作前关闭含密钥、证书、付款信息或内部地址的窗口,仅展示问题所需范围。

  3. 任务完成后主动退出

    关闭应用窗口不等于结束远程会话。完成任务后退出会话,并确认没有遗留的临时转发或后台工具。

  4. 连接异常先走文档核对

    按连接指南检查本地网络、目标地址、端口、指纹与凭据状态,再通过控制台提交脱敏日志。

查看首次连接流程
数据生命周期

从导入前分类,到订单结束前完成可验证迁出

数据安全不是订单到期时才开始处理。建议在进入节点前确定数据类别、恢复位置和清理责任人。

A

导入前

只同步任务必需的仓库、依赖、素材和模型文件。对密钥、证书与生产数据设置更严格的访问范围,不把个人下载目录整体复制到节点。

验证结果:节点内数据范围与任务清单一致。
B

使用期

用户负责工作内容的目录权限、版本控制、备份和合规管理。重要产物应同步到用户控制的存储位置,不把设备本地磁盘当作唯一副本。

验证结果:关键代码与产物存在独立可恢复副本。
C

到期前

迁出仓库、构建产物、日志和必要配置,验证文件数量、校验结果或仓库状态。随后移除不再需要的密钥、凭据、证书与临时文件。

验证结果:新位置可读取,节点内敏感访问材料已撤销。
D

订单结束后

节点进入服务处理流程,不再向原订单提供访问。平台按交付、安全和服务运行所需原则处理设备状态;用户不应把订单结束后的设备当作数据保留方案。

验证结果:业务恢复不依赖已结束订单。

离场底线:先迁出并验证,再删除本地副本;先撤销访问材料,再结束负责人的操作记录。不要把“已经复制”当作“已经恢复验证”。

网络与日志

运营记录与用户工作内容分开处理

支持与安全排查需要有限的连接和服务记录,但这些记录不应被理解为对用户代码、文档或构建内容的常规审阅。

运营日志与用户工作内容的处理边界
信息类别 典型内容 处理目的 用户应做什么
连接记录 连接时间、来源信息、目标服务和结果状态 支持连接排查、识别异常尝试与保障服务运行 提交问题时提供准确时间点,并对来源地址做必要脱敏
订单与设备状态 订单标识、配置、地区、交付状态和基础运行状态 核对交付、续租、故障定位与安全事件范围 只提供必要订单标识,不发送完整访问凭据
支持通信 问题描述、脱敏日志、复现步骤和处理记录 回答问题、追踪处理过程与防止重复排查 删除私钥、访问令牌、证书内容和无关个人信息
用户工作内容 代码、素材、模型、项目文档和构建产物 由用户为自身工作流管理,不作为常规运营日志内容 自行设置权限、备份、合规范围与离场清理规则
提交排查材料前: 保留命令、错误码、时间点和必要上下文;移除私钥、完整凭据、证书正文、访问令牌、业务数据与无关个人信息。
支付边界

支付方式保持有限,订单统一以美元结算

BookaMac 仅支持 USDT-TRC20 与 Visa / Mastercard / Amex(经 Stripe),全部以美元(USD)结算。实际可用网关以结账流程实时返回为准。

支付处理只收集完成交易、核对付款状态、处理账单问题和满足必要安全要求所需的信息。支付凭据与用户节点中的代码、文件和构建内容属于不同处理范围。

USDT-TRC20

链上支付

付款前核对订单金额、网络与收款信息。交易标识可用于核对状态,但不应与节点访问凭据一起发送。

CARD / STRIPE

银行卡支付

支持 Visa、Mastercard 与 Amex。付款步骤按对应流程处理必要的交易信息,订单状态以控制台返回为准。

安全事件处理

用证据推进五个阶段,而不是先做绝对判断

异常连接、凭据泄露、设备状态变化或可疑行为需要先确认影响范围。未经验证的信息不会被包装成绝对安全结论。

  1. 01

    发现

    记录异常时间、订单标识、地区、观察到的行为和最小复现条件,保留原始但已脱敏的日志。

  2. 02

    限制影响

    根据风险撤销密钥、结束异常会话、收紧网络访问或暂停相关自动化,避免继续扩大暴露范围。

  3. 03

    调查

    按时间线核对连接记录、配置变化、用户操作和服务状态,区分凭据问题、工作负载问题与平台问题。

  4. 04

    修复

    替换受影响凭据、修正配置、清理异常持久化内容,并通过新的连接或构建任务验证修复结果。

  5. 05

    通知

    在事实得到确认后,按影响范围提供必要说明、已采取措施和用户下一步动作,避免传播未经核实的推断。

负责任披露

报告漏洞时,请给出可复查证据并控制测试范围

安全研究与问题报告应以减少影响为前提。不要扩大访问范围,不要获取无关数据,也不要公开尚未修复的问题。

一份可进入调查的报告应包含

影响对象

涉及的网站页面、订单流程、连接方式或设备功能,以及你能确认的影响范围。

复现步骤

从初始条件到观察结果的最短步骤,包含必要请求顺序、输入条件和预期行为。

证据与时间

提供脱敏截图、错误信息、相关时间点与环境描述,不附带私钥或第三方数据。

联系窗口

说明可接收后续问题的邮箱、时区和可沟通时间,便于补充验证信息。

测试时禁止的行为

  • 访问、下载、修改或删除不属于你的数据
  • 获取其他用户凭据或扩大到无关订单
  • 干扰节点、网络、支付或支持流程正常运行
  • 通过欺骗、冒充或诱导方式获取人员权限
  • 在修复与沟通完成前公开可利用细节
边界快速确认

常见安全问题

以下答案用于快速判断下一步动作;涉及具体订单时,请附订单标识、地区、时间点和脱敏日志。

独享物理机是否意味着不需要做访问控制?

不是。独享物理机减少与其他租户共享计算资源的范围,但无法阻止弱密码、泄露私钥、权限过大、恶意依赖或误操作。每位操作者仍应使用独立身份,并按任务授予最小权限。

怀疑 SSH 密钥或远程连接凭据泄露时先做什么?

先限制影响:撤销对应公钥或替换凭据,结束可疑会话并停止使用相关自动化。随后记录异常时间、来源、订单标识和已采取动作,再通过控制台工单提交脱敏信息。

提交日志时哪些内容必须删除?

必须移除私钥、完整密码、访问令牌、证书正文、业务数据和无关个人信息。应保留命令、错误码、必要路径、准确时间点与能说明问题的最小上下文。

订单结束前最重要的数据动作是什么?

把代码、构建产物、日志和必要配置迁出到用户控制的位置,并完成读取、校验或恢复验证。之后撤销节点内的密钥、凭据和证书,再结束订单相关操作。

下一步

先确认安全边界,再选择适合工作流的物理 Mac

查看两档在售配置、完整周期价格和四个地区选项;已有订单的问题请登录控制台提交工单。