浏览器与传输控制
生产包启用了 HTTPS 传输强化、防点击劫持、内容类型保护、限制性权限策略,以及将主动资源与表单提交限制在 E2M 域内的 Content Security Policy。当前静态架构仍需要允许部分内联脚本和样式;这一限制被明确记录,而不是隐藏。
Passport 的本地优先设计
Passport 规划数据默认保留在浏览器中。分析事件缓冲区仅限会话、容量受限、无 Cookie 且没有网络传输。只有在明确提交表单后才会传输执行背景,trust-governance 会从该交接中移除获客与访问元数据。
第三方暴露面
发布包不嵌入第三方分析 SDK,也不加载外部托管的 JavaScript。外部服务仅通过用户主动点击的链接访问,而不是通过静默追踪器或嵌入式 iframe。
表单与数据流控制
表单使用第一方提交端点,并在适用位置使用 honeypot 字段。Passport 执行交接采用明确的数据最小化策略,发布版本同时提供机器可读的数据流清单。
报告潜在漏洞
请将简明报告发送至 contact@e2massociates.com,并包含受影响 URL、复现步骤、影响和相关证据。请勿访问或修改不属于您的数据、降低服务可用性或使用社会工程。E2M 当前没有公开漏洞赏金计划。
范围与限制
任何网站都无法保证绝对安全。这些控制描述当前发布版本,并会随产品变化持续复核。标准披露端点为 /.well-known/security.txt。
最后更新:2026 年 9 月 17 日