# 安全声明

规范页面： https://kapsulehost.com/zh-cn/legal/security

最后更新：2026年10月3日

## 关于本声明

本安全声明介绍了 Kapsule Group Limited（KapsuleHost）为保护在我们平台上托管的数据而实施的技术和组织措施。本声明由《数据处理协议》引用，并且会不时更新以反映我们安全态势的改进。

我们的核心原则是纵深防御：我们采用多层独立控制措施，确保任何单一故障都不会导致客户数据泄露。

## 1. 信息安全治理

我们维护有文件记录的信息安全和隐私政策，至少每年审查一次，当平台或威胁形势发生重大变化时进行更新。

指定的隐私官员负责数据保护合规性。安全责任由一名指定人员承担，即我们的安全负责人，其同时担任隐私官员；随着基础设施团队的扩大，每位新成员在加入时都会被指定承担相应的安全责任。

所有人员在入职时和之后每年接受隐私和安全培训。有权访问生产系统的人员受法律允许范围内的背景调查。

安全事件和近似未遂事件被记录、审查，并用于持续改进控制措施。

## 2. 访问控制

对生产系统和客户数据的访问受严格的基于角色的访问控制管理，遵循最小权限原则：人员仅被授予执行其特定角色所需的访问权限。

对所有拥有生产基础设施、托管控制面板、源代码和云提供商控制台访问权限的人员强制实施双因素身份验证（2FA）。

定期审查访问权限，在角色变更或人员离职时立即撤销。访问事件和权限提升均被记录。

生产环境和非生产环境严格分离。客户环境在托管平台内彼此逻辑隔离。

对生产服务器的所有管理访问均通过SSH密钥对进行身份验证；基于密码的SSH身份验证已被禁用。

## 3. 加密和数据保护

客户与我们平台之间传输的所有数据均使用 TLS 1.2 或更高版本加密。TLS 证书自动签发，并在到期前自动续期。

我们创建的每一份备份在离开我们自己的服务器之前都会在该服务器上加密。网站文件、网站数据库、托管服务器和我们自己的服务器使用 restic 备份，采用 AES-256。我们的账户和计费数据库使用 GPG 加密，采用 4096 位 RSA 密钥，或使用 age 加密，采用 X25519 和 ChaCha20-Poly1305。您在 KPanel 中创建的网站备份使用 age 加密。电子邮件备份使用 AES-256-GCM 逐个对象加密。密钥与其保护的备份分开保存，存放在我们自己的服务器上，并另有一份托管或离线副本，绝不存放在保存备份的存储中。丢失密钥将导致其备份无法恢复，因此每个密钥都有这第二份副本。

加密异地备份存放于与其所保护的服务器位于不同地点的对象存储中：客户网站及其数据库、托管服务器、我们自有的平台数据库、网店数据库、我们的对象存储服务以及电子邮件，均位于芬兰。客户网站还在德国的托管服务器上保留一份副本，同时运行网店的控制面板的整机备份与控制面板一起保存在亚太地区。

应用程序机密、API 密钥和凭证存储在使用它们的服务器上具有受限权限的文件中，仅限需要它们的服务账户访问，且从不嵌入源代码或提交到版本控制系统中。基础设施和备份机密另外通过使用 age 加密的 SOPS 加以保护。

## 4. 网络和系统安全

包括我们的营销网站、客户控制面板、我们的 API 以及我们托管的客户网站在内的每一个生产环境，均受到在我们自己的基础设施上运行的 Web 应用防火墙（ModSecurity 与 OWASP Core Rule Set）的保护。我们的营销网站还额外受到位于我们 CDN 边缘、以阻断模式运行的 Web 应用防火墙的保护。边缘层保护涵盖通过我们的 CDN 提供服务的我们托管的客户网站。这种保护并不延伸至客户控制面板或我们的 API。

客户网站不仅通过独立的文件系统账户和进程彼此隔离，也在网络层上与共享平台服务隔离。内核级防火墙规则（nftables）以每个进程自身的系统账户（而非应用逻辑）为依据，阻止任何非管理性进程（包括每个客户网站自身的应用代码）访问共享数据库端口或任何其他网站自身的应用服务器端口。此项已通过在真实网站自身执行环境内部发起真实连接尝试进行双向验证：对普通网站进程予以阻止，对系统管理予以放行。同一机制还会阻止非管理性访问原本网站进程绝不应能够到达的内部云基础设施服务端点。该机制尚未扩展到所有共享服务：平台的共享缓存服务通过限定于该网站自身数据的按站点凭证进行保护，但尚未像数据库端口和应用服务器端口那样在网络层受到额外阻止；将同样的防火墙保护扩展到该服务是我们安全计划中的一项规划中的改进。

操作系统、平台软件和应用依赖项按定期节奏进行修补。安全更新通过 unattended-upgrades 自动应用，通常在发布后一天内完成。对于关键安全补丁，包括需要人工干预（例如重启）或尚未通过自动更新提供的补丁，我们承诺的上限为发布后 7 天。面向互联网的基础设施定期扫描已知漏洞。

防火墙规则将入站访问限制为必要的最少端口和服务。不必要的服务默认禁用。

由独立合格测试人员定期进行渗透测试。重大发现已得到修复并重新测试。

## 5. 日志记录、监控和事件响应

身份验证尝试、账户和配置变更,以及我们自己员工对客户账户执行的操作,均记录在一个集中且不可篡改的数据库审计日志中,并至少保留90天。基础设施和系统级日志(网络服务器日志、防火墙日志和操作系统日志)在每台生产服务器上本地保留,仅限经授权人员访问,并且每小时还会发送到一个独立的异地存储库,该存储库采用一次写入、90天保留锁定机制:日志归档一旦写入,在此期间任何人(包括我们自己)均无法删除或覆盖,因此即使服务器被攻破,攻击者也无法清除其上发生过什么的证据。

平台健康状况和安全信号以24x7方式进行监控。警报被路由到值班人员以便立即调查。

我们维护一份有文件记载的事件响应计划，其中包含明确定义的严重级别、升级路径和沟通程序。该计划至少每年审查和测试一次。

在发生影响客户个人信息的已确认的应通知的隐私泄露事件的情况下，我们将在知悉该事件后的72小时内通知受影响的客户，如Privacy Act 2020和数据处理协议所要求。

我们在控制面板和网站上使用实时错误追踪，并在每份错误报告中关闭默认个人数据的发送。我们不会在访客或客户的浏览器中运行性能追踪。

## 6. 备份和灾难恢复

客户网站文件、数据库和电子邮件数据每天备份到位于芬兰的异地对象存储。每份备份在上传前都会加密，详见第 3 节。

所有付费套餐的备份保留期限最少为 30 天。较高级别的套餐保留备份的时间更长：90 天、1 年或 7 年，具体取决于所购买的级别。具体套餐的保留详情请参见《服务级别协议》。

恢复程序已在我们的内部运行手册中记录，并定期进行测试。平台团队定期进行恢复演练以验证备份完整性。

KapsuleHost 平台代码库（包括配置和预配脚本）每日备份到与我们的服务器分开保存的私有源代码存储库，为平台本身提供独立的恢复路径。

每个基础设施组件的灾难恢复程序均记录了该组件特定的目标恢复时间：托管服务器最长8小时，具体取决于需要恢复的客户数据量；邮件平台为2至4小时；客户门户为4小时。

## 7. 人员和次级处理者

所有可以访问客户数据的人员都受到保密义务的约束，这些义务要么源于合同，要么源于法律。

我们与所有次级处理者保持书面数据处理协议。这些协议要求次级处理者实施的保护措施不低于我们《数据处理协议》中的保护措施，包括保密性、安全性和有限目的处理义务。

我们至少每年审查一次次级处理者名单，以确保其持续的适用性。在与次级处理者合作前，我们会根据我们的最低安全要求对其进行评估。

次级处理者的当前清单已发布于 kapsulehost.com/legal/sub-processors。

## 8. 物理安全

生产服务器在第三方数据中心运行。我们不拥有也不运营数据中心，因此物理安全、环境控制、电力冗余和消防灭火均由设施运营方负责，且我们与基础设施次级处理者签订的协议要求其提供的保护水平不低于我们《数据处理协议》所规定的保护水平。我们不公布单台生产服务器所在的国家：随着我们增设区域，容量会发生迁移，一旦公布某个位置，在其变更之日该信息即为错误，而无人会去修改它。我们所委托的次级处理者列示于 kapsulehost.com/legal/sub-processors。

对服务器硬件的物理访问仅限于获授权的数据中心人员。KapsuleHost 人员无权例行访问生产硬件；所有管理访问均通过加密通道远程执行。

停用的存储介质在重新使用或处置前，根据数据中心运营商的规程进行安全擦除或销毁。

## 9. 应用程序安全

9.1 自动化发布关卡。每一次生产环境代码变更都必须通过一条自动化验证链（截至本文撰写时，涵盖正确性、安全性、资金处理和翻译完整性等方面的检查项超过190项，且该数字会随着平台的发展而增加）才能进入生产环境。我们的源代码托管平台本身会拒绝对生产分支的直接修改；唯一被授权更新该分支的凭证属于发布流水线，而不属于任何个人，包括平台所有者本人。针对流水线本身被阻塞的罕见情况，我们设有一套有文档记录并留有日志的应急覆盖机制；每一次使用都会被记录，并会向值班负责人发出提醒。

应用程序机密、API 密钥和敏感配置值存储在使用它们的服务器上具有受限权限的文件中，且从不提交到源代码库。基础设施和备份机密通过使用 age 加密的 SOPS 单独管理。

发布前测试包括功能性、回归性和安全性重点测试运行。对身份验证、支付或数据处理流程的变更将受到额外审查。

面向客户的输入在所有应用程序边界处进行验证和清理。我们对 OWASP Top 10 风险应用标准防护，包括 SQL 注入、跨站脚本和跨站请求伪造。

KPanel身份验证:密码使用Argon2id进行哈希处理(内存困难、抗GPU破解)。新密码在接受前通过k-匿名前缀查询与Have I Been Pwned数据库进行核对。登录支持基于TOTP的双因素身份验证、短信一次性代码和硬件密钥(WebAuthn/FIDO2)。支持通过登录页面上提供的第三方登录提供商进行OAuth登录。发布JWKS端点的提供商根据该端点进行验证;对于未发布的提供商,则通过使用其颁发的访问令牌直接调用提供商自身的账户API来验证登录。登录尝试按IP地址进行速率限制,针对单个账户的重复失败尝试在一段时间内被锁定。会话令牌在密码学上是随机的且在密码学上被签名,在30天的不活动后过期。

## 10. 数据隔离和删除

客户数据在托管、数据库和应用层进行逻辑隔离。每个客户的文件和数据库均在单独的系统账户下进行隔离，不存在客户间的交叉访问。

电子邮件通过其专有的措施进行隔离和保护。每个邮箱都是一个独立的账户，由我们邮件服务器的访问控制进行隔离，并使用其自己的凭据登录。我们的邮件服务器仅接受 TLS 1.2 和 TLS 1.3：无论通过 IPv4 还是 IPv6，每个邮件端口均拒绝 TLS 1.0 和 1.1。我们完全不提供未加密的 IMAP 或 POP3，并且在连接加密之前，不提供任何类型的登录方式。服务器之间传输邮件所用的端口完全不提供登录。五分钟内登录失败五次，发起连接的 IP 地址将被封锁一小时；此外，邮件服务器还会独立封锁反复发起滥用连接的 IP 地址。邮箱数据存储在加密卷（AES-256-XTS）上，邮件备份也经过加密。我们托管邮件的每个域名都会获得其专属的 DKIM 签名密钥（包括 RSA 和 Ed25519 两种），并配有 SPF 记录。我们自己的域名 kapsulehost.com 发布了策略为 reject 的 DMARC 记录，以及以 -all 结尾的 SPF 策略，因此执行 DMARC 检查的接收服务器会拒收伪造该域名的邮件。它还发布了带有 TLS 报告的强制执行 MTA-STS 策略，要求发送服务器仅通过与经过验证的证书建立的加密连接向我们投递邮件。

当客户终止服务时，客户个人信息可在30天内导出，之后将从实时系统中永久删除。加密备份副本将在下一个定期轮换周期内清除，且删除时间不超过从实时系统中删除后的31天。

记录在案的数据删除程序确保数据从所有相关系统中被移除，包括实时数据库、缓存和应用存储，而不仅仅是主数据存储。

用于处理数据主体请求（访问、更正、删除）的程序已记录在案并经过测试。KPanel导出工具允许客户在服务期间随时检索其数据。

## 问题和报告

如果您对我们的安全实践有任何疑问，或希望报告可疑的安全漏洞，请通过 privacy@kapsulehost.com 与我们联系。

Kapsule Group Limited，新西兰。

---

这是 https://kapsulehost.com/zh-cn/legal/security 的 Markdown 版本，专为 AI 读者和代理发布。如需完整的交互式页面，请访问上方的规范 URL。
