//安全
安全
Last Command 是 Instance Labs LTD 的产品,致力于保护您的数据并为所有用户维护安全的环境。您的联盟信任您的名册和计划——本页解释了我们如何保护这种信任。
上次审核 2026 年 7 月 27 日
1。数据加密
所有数据在传输过程中均使用 TLS/HTTPS 进行加密。所有存储的数据都使用 AWS 管理的加密密钥进行静态加密 (AES-256)。这适用于数据库、备份和任何临时存储。
2。身份验证和访问控制
登录由具有安全密码哈希的托管身份验证服务处理。密码永远不会以纯文本形式存储,也永远无法被我们的团队访问。平台内的访问权限由基于角色的权限系统(R5 到 R1)控制,该系统限制了每个成员可以执行的操作。
对基础设施的内部访问遵循最小权限原则。只有授权人员才能访问生产系统。
3.租户隔离和数据分离
Last Command 是多租户的:每个联盟的数据都严格分开。对我们服务的每项请求都是在服务器上根据您经过验证的身份、联盟成员资格和等级进行授权的,决不会违反您的浏览器提供的值。
实际上,这意味着一个联盟的成员永远无法读取或修改另一个联盟的名单、活动或设置,每个成员只能执行其等级允许的操作。此边界适用于每项操作,而不仅仅是在登录屏幕上。
4。基础设施和托管
Last Command 托管在欧洲西部(伦敦)地区的亚马逊网络服务上。我们的基础架构建立在企业级托管服务之上,因此我们从不运行自己的服务器:
- 无服务器计算 — 无需破坏永久服务器
- 完全托管的数据库,静态加密
- 网络边缘的请求验证和速率限制
- Web 应用程序的安全云托管
- 持续的性能监控和跟踪
5。应用程序安全
所有用户输入均使用严格的架构在客户端和服务器端进行验证。我们对常见的网络攻击进行了深入的防御:
- 跨站脚本 (XSS) — 使用 domPurify 对富内容进行清理,所有其他用户内容在呈现之前都经过上下文转义
- 注入攻击 — 参数化数据库访问和严格的输入验证
- 现代浏览器安全响应标头 — HTTP 严格传输安全 (HSTS)、点击劫持保护和 MIME 嗅探保护,内容安全策略正在逐步实施
- 敏感端点的速率限制(AI 提取、批量操作)
- 通过 SameSite Cookie 政策保护 CSRF
6。您的数据 — 控制和删除
您的数据属于您。在您的账户设置中,您可以随时请求完整导出数据,并且可以随时选择永久删除您的帐户。
账户删除将在短暂的宽限期(7 天)后进行,在此期间您可以取消。之后,根据英国GDPR,您的个人数据将被删除。查看我们的 隐私政策 详细了解我们保留了什么以及保留了多长时间。
7。人工智能和屏幕截图处理
为人工智能驱动的数据提取而上传的屏幕截图将在短暂的无服务器计算中进行瞬态处理。图像将发送给我们的 AI 提供商进行分析,并且 未存储为文件 作者 Last Command。仅保留您查看和保存的提取的数据、操作指标和已清理的错误信息。
我们的 AI 提供商不会使用您的数据来训练其基础模型。处理时间因屏幕截图的数量和复杂程度而异。
8。支付安全
网络支付处理由以下人员处理 条纹,经过 PCI DSS 1 级认证的支付处理商;iOS 订阅由苹果通过 App Store 处理。我们从不接收、处理或存储您的完整信用卡或 Apple 付款详情。在更改联盟的授权之前,我们会在服务器端验证已签名的提供商事件。
9。事件响应
我们会监控我们的系统是否存在安全事件,并及时对任何问题做出响应。如果数据泄露影响您的个人数据,我们将根据英国 GDPR 的要求(在得知后 72 小时内)通知受影响的用户和信息专员办公室(ICO)。
10。依赖关系和漏洞管理
我们会定期审核和更新我们的依赖项以修补已知漏洞。监控安全建议,及时应用关键补丁。我们还定期对我们的应用程序代码和基础设施进行内部安全审查。
11。负责任的披露
如果您在 Last Command 中发现安全漏洞,我们鼓励负责任地披露。请向我们举报,在公开披露之前,我们将与您一起了解并解决问题。我们的机器可读联系方式发布于 /.wellknown/security.txt.
我们要求你:
- 在公开披露之前,请给我们合理的时间来调查和修复问题
- 不要访问或修改其他用户的数据
- 请勿执行可能降低或中断服务的操作
- 真诚行事,避免侵犯隐私和服务中断
12。联系我们
如有任何安全问题或疑虑,请通过以下方式联系我们: