安全

安全是发布要求,而不是徽章。

本页说明 e2massociates.com 与 Expansion Passport 当前发布版本中的安全控制,以及如何报告潜在漏洞。

Privacy model · Updated 2026-09-17E2M Expansion Passport

浏览器与传输控制

生产包启用了 HTTPS 传输强化、防点击劫持、内容类型保护、限制性权限策略,以及将主动资源与表单提交限制在 E2M 域内的 Content Security Policy。当前静态架构仍需要允许部分内联脚本和样式;这一限制被明确记录,而不是隐藏。

Passport 的本地优先设计

Passport 规划数据默认保留在浏览器中。分析事件缓冲区仅限会话、容量受限、无 Cookie 且没有网络传输。只有在明确提交表单后才会传输执行背景,trust-governance 会从该交接中移除获客与访问元数据。

第三方暴露面

发布包不嵌入第三方分析 SDK,也不加载外部托管的 JavaScript。外部服务仅通过用户主动点击的链接访问,而不是通过静默追踪器或嵌入式 iframe。

表单与数据流控制

表单使用第一方提交端点,并在适用位置使用 honeypot 字段。Passport 执行交接采用明确的数据最小化策略,发布版本同时提供机器可读的数据流清单。

报告潜在漏洞

请将简明报告发送至 contact@e2massociates.com,并包含受影响 URL、复现步骤、影响和相关证据。请勿访问或修改不属于您的数据、降低服务可用性或使用社会工程。E2M 当前没有公开漏洞赏金计划。

范围与限制

任何网站都无法保证绝对安全。这些控制描述当前发布版本,并会随产品变化持续复核。标准披露端点为 /.well-known/security.txt。

隐私与数据

E2M 如何处理网站咨询与 Expansion Passport 数据,包括本地存储、分析边界和执行请求提交。

隐私与数据 →

最后更新:2026 年 9 月 17 日