Ycodium
English下载
← 全部法律文件

Ycodium / 法律

Ycodium 安全政策

安全是共同的责任。本政策说明了如何报告漏洞、我们如何保护 Ycodium 运营的服务,以及您如何保护您接入 Ycodium 的 environment 与 provider。

生效日期
2026-07-15
最近更新
2026-07-15

本页导航

  1. 01引言
  2. 02报告安全问题
  3. 03负责任的研究与安全港
  4. 04我们的安全实践
  5. 05您的责任
  6. 06本政策的更新
  7. 07联系我们

01

引言

本安全政策描述了 Ycodium 桌面端与移动端应用、我们运营的任何托管应用、可选 的 Ycodium Connect 服务以及本网站的漏洞报告流程与安全做法。

Ycodium 把运行在您设备上、以及您所控制的 environment 中的软件,与您选择的 编码 agent harness 和 provider 连接起来。我们负责保护由 Ycodium 运营的 软件与基础设施,但不控制您的设备、environment、代码仓库、网络、凭据或 第三方 provider 的安全性。在评估风险时,请一并阅读下文的责任划分。

02

报告安全问题

如果您认为发现了影响 Ycodium 或 Ycodium 运营的基础设施的安全漏洞,请通过 产品内的支持渠道报告。我们不公开对外的安全联系地址。在我们获得合理的机会 调查并修复该问题之前,请不要公开披露该问题。

如条件允许,请附上:

  • 问题描述及其潜在影响;
  • 受影响的应用、版本、URL、端点或组件;
  • 清晰的复现步骤或最小化的概念验证;
  • 相关日志、截图,或已移除密钥的请求与响应详情;以及
  • 您偏好的联系方式,以及您是否希望被公开致谢。

我们力求在一个工作日内确认收到完整的报告,让报告者了解重要进展,并在修复 方案就绪后协调披露事宜。解决问题所需的时间因严重程度、复杂度以及对第三方 的依赖而异。

03

负责任的研究与安全港

我们支持出于善意的安全研究。如果您真诚地努力遵守本政策、避免造成损害、 尊重隐私并及时报告发现的问题,我们会将您的研究视为已获授权,不会因您 意外的、出于善意的违规行为对您提起法律行动。如果第三方就符合规范的研究 对您提起法律行动,我们会在适当情况下说明我们已对该研究予以授权。

要保持在本安全港的保护范围内,您必须:

  • 只测试您拥有或已获明确许可测试的账号、数据与系统;
  • 一旦遇到个人、机密或生产数据,立即停止并报告;
  • 仅访问用于证明问题所需的最少信息;
  • 避免影响可用性、降低性能,或损坏、删除数据;
  • 不使用社会工程学、钓鱼、物理攻击或拒绝服务测试;
  • 不测试 Ycodium 控制范围之外的第三方服务或基础设施;以及
  • 在公开披露前,给我们合理的时间来处理问题。

本安全港不授权任何违反法律的行为,也不覆盖本政策范围之外的活动。漏洞奖励 不作保证,即便提供,也由 Ycodium 自行决定。

04

我们的安全实践

我们采用针对 Ycodium 自身性质以及 Ycodium 运营的服务所处理信息而设计的 行政、技术与组织保障措施,包括:

  • 数据最小化。Ycodium 的设计使编码会话内容能够只留存在您的 客户端、您的 environment,以及您配置的 harness 与 provider 之间。只有在 您启用的某项功能需要时,我们才会通过 Ycodium 运营的基础设施处理信息。
  • 加密传输。Ycodium 运营的网络服务使用加密传输。受支持的 连接流程使用限定范围的凭据,以及旨在减少未经授权重用的安全控制措施。
  • 凭据保护。在支持的情况下,Ycodium 对凭据与会话令牌使用 平台提供的受保护存储。我们在设计运营日志时,会避免收集运行或排查服务 故障所不需要的密钥信息。
  • 访问控制。对生产系统与运营数据的访问权限按岗位职责限定 范围,并使用身份认证与授权控制加以保护。
  • 维护与监控。我们监控 Ycodium 运营的服务是否存在可靠性 与安全事件,审查依赖项,并在适当时部署更新与缓解措施。
  • 成熟的 provider。我们在认证、托管与应用分发等服务上使用 专业的 provider,并评估与其角色相关的控制措施。

没有任何系统是绝对安全的。这些做法能够降低风险,但不能保证本网站或服务 不存在漏洞或未经授权的访问。

05

您的责任

由于 Ycodium 执行路径的大部分由您掌控,您在保障其安全方面扮演着重要角色。 您需要负责:

  • 让 Ycodium、您的操作系统与已连接的工具保持最新;
  • 保护您的设备、代码仓库、environment、网络与备份的安全;
  • 保护账号、provider、代码仓库与 environment 的凭据;
  • 在您的身份与编码 agent provider 支持的情况下使用多因素认证;
  • 只向 provider 与集成授予它们所需的权限;
  • 在应用或执行命令、源代码改动及其他 agent 输出之前先行审阅;
  • 移除丢失或不再使用的设备,撤销您认为可能已泄露的凭据;以及
  • 遵守您所选 harness、provider 与基础设施各自的安全政策。

请不要在漏洞报告中发送密码、API 密钥、访问令牌或私钥。在与我们分享脱敏 证据之前,请先撤销任何可能已经泄露的密钥。

06

本政策的更新

随着 Ycodium、我们的基础设施与安全实践不断演进,我们可能会更新本安全政策。 我们会在此 URL 发布修订内容,并更新上方的日期。对漏洞报告流程或安全港条款 的重大变更将向后适用。

07

联系我们

我们不公开对外的安全、法律与隐私联系地址。请通过产品内的支持渠道报告安全 问题,或咨询与安全相关的问题。

© 2026 Ycodium
下载法律服务条款隐私安全