1. 雲主機
  2. 安全承諾
Trust & Security

可驗證的安全承諾:物理隔離、賠付標準與合規邊界

我們不會用「銀行級安全」這類空泛形容詞來唬弄你。本頁把每一項機制拆解到可以逐一核對的顆粒度:憑證由誰持有、清除要走幾個步驟、賠付怎麼計算、資料存放在哪裡。看完之後你可以逐條驗證,再決定要不要下單。

硬體隔離

隔離模型:一台機器,一位租戶

你租到的是一整台 Mac mini 物理機,不是虛擬機器切片。機器上沒有 hypervisor、沒有共用磁碟、也沒有鄰居——絕大多數多租戶風險在物理層就不存在。

物理隔離,沒有鄰居虛擬機

CPU、統一記憶體、NVMe、1Gbps 網路埠全部獨佔。沒有 steal time,沒有 noisy neighbor,建置耗時的變動都來自你自己的程式碼,而不是別人的負載。側信道類跨租戶攻擊面(快取計時、共享頁面去重)在單租戶物理機上根本不成立。

憑證只在你手上

SSH 金鑰、VNC 密碼、macOS 管理員密碼全部由你持有,並可隨時更換。平台端不會預留任何帳號、公開金鑰或管理 agent,維運人員在技術上沒有登入你系統的通道。細節請見下方「存取控制」。

退租即全盤清除

到期後資料會保留 72 小時,供你續租或下載快照,保留窗口結束就會進入兩步清除程序:先銷毀 APFS 加密磁碟區金鑰,再進行全盤覆寫。機器重新上架前必須通過重新安裝與自我檢測,絕不會留有「前一位租戶的殘留資料」。

可用率承諾

可用率承諾與賠付標準

所有節點全年 365 天不間斷運行,沒有「排定停機」這種事。可用率依帶外電源監控逐分計算,數據每天同步更新到狀態列。

SLA · 月度可用率承諾
99.9%

每低於承諾值 0.1%,補償等值 1 天時長,單月補償上限為當期已付時長的 100%。補償以時長入帳,續租時自動折抵。

90 天前今天

近 90 天唯一一次異常:灰色格子對應東京節點上游線路抖動 11 分鐘,當月可用率 99.97%,未達到賠付門檻。其餘 89 天所有節點皆為 100% 在線。

賠付換算表

月度實際可用率 補償時長
≥ 99.9%達標,無需補償
99.8% – 99.9%1
99.7% – 99.8%2
99.0% – 99.7%每低 0.1% 累加 1 天,此區間最多 9
< 99.0%同規則持續累加,上限為當期已付時長的 100%

如何申請、哪些情況不算

登入控制台送出工單,註明實例編號與故障時段即可。我們會用帶外監控的原始數據核對,7 個工作日內完成核算並入帳,核對過程的數據都可以隨工單匯出。

除外項目只有兩類:你自己的操作(例如誤改防火牆導致斷線、主動關機、系統內設定錯誤)以及不可抗力。沒有「例行停機」這類除外條款——因為我們根本不會排定這種停機。完整條文請見服務條款

按日租用同樣受 SLA 保障:單日故障累計超過 86 秒(即 99.9% 換算成 24 小時的容許值),當天時長直接補回。
資料抹除

資料清除流程:從到期到重新上架

清除不是一句「已刪除」就交代過去,而是一條有時間戳記、每一步狀態都能在工單裡查證的流程。

  1. T+0

    到期停機斷網

    未續租的實例會立即斷電並中斷公網連線,磁碟資料原樣保留。此時完成續租,機器一上電即可恢復,資料不會有任何變動。

  2. T+72h

    保留窗口結束

    72 小時內你可以隨時續租,或在控制台發起快照下載把資料帶走。窗口結束後實例就會進入清除佇列,無法再恢復。

  3. STEP 1

    APFS 加密磁碟區金鑰銷毀

    資料磁碟區從開通那一刻起就是 APFS 加密磁碟區。銷毀磁碟區金鑰只需約 1 秒,磁碟上所有密文從此在密碼學意義上無法解密——這是第一道、也是最快的一道保險。

  4. STEP 2

    全盤覆寫並校驗

    對整顆 NVMe 執行一次隨機資料全盤覆寫,並逐區校驗,防範任何針對殘留密文的假設性攻擊。覆寫日誌保留 90 天供查核。

  5. REPOOL

    重新安裝與自我檢測後才能再分配

    重新安裝乾淨的 macOS,通過 SMART 與記憶體自我檢測後,機器才會回到可售池。下一位租戶拿到的,是出廠狀態的系統。

到期前你可以做什麼

建議在到期前 24 小時處理好資料:在控制台一鍵產生快照並下載,或用 rsync 把專案目錄同步回本機。快照產生期間機器仍可正常使用。

提前退租(首購 24 小時內退款,或主動釋放實例)走的是同一條清除流程,只是 T+0 從你點擊釋放的那一刻起算,72 小時保留窗口同樣有效。

想主動要求「立即清除、跳過保留窗口」?在工單裡確認一次就會執行,金鑰銷毀會在 5 分鐘內完成,並回覆時間戳記作為紀錄。

日誌與帳務資料的保留期限(存取日誌 90 天、帳務紀錄 7 年)請見隱私政策

存取控制

存取控制:維運人員沒有進入你系統的門路

資安稽核最常問的一句話是「你們的員工能不能看到我的資料」。答案是不能,而且是技術上做不到,不只是制度上不允許。

你持有的
  • SSH 金鑰對:開通時提交你自己的公開金鑰,或由系統產生後只會顯示給你一次,平台不會留存私密金鑰副本
  • VNC 密碼:首次登入強制要求修改,之後只存在於你自己的密碼管理工具裡
  • macOS 管理員帳戶與 root:sudo 不受限制,改密碼、新增使用者、安裝任何軟體都不需要事先申報
  • APFS 資料磁碟區金鑰的使用權:清除前,它只會為你的工作階段解密資料
平台沒有的
  • 沒有預留帳號、預置公開金鑰或後門密碼——交付映像檔可用 dscl . list /Users 自行核對
  • 沒有 MDM 描述檔、遠端管理 agent 或螢幕擷取程序,profiles list 輸出結果為空
  • 沒有磁碟旁路讀取通道:Mac mini 的 SSD 與安全晶片綁定,拔盤讀取在硬體層面上不可行
  • 沒有登入你系統的「協助排除故障」:工單裡我們只提供指令建議,實際執行的人永遠是你
帶外管理的全部功能清單就是:強制重新啟動、斷電/供電、引導進入恢復模式重新安裝 macOS。這三項操作都停留在電源與固件層,碰不到 macOS 使用者層與你的檔案;每次操作都會寫入稽核日誌,你可以在工單中調閱。忘記密碼時,自助重新安裝是唯一的復原途徑——我們沒辦法幫你「找回密碼」,這是刻意的設計。
網路防護

網路防護:預設收緊,依需求開放

交付當下就是安全基準線,不是「先裸奔上線,自己再加固」。三層防護全部包含在租金裡,不另外收費。

預設防火牆範本

上游 ACL 預設只放行 22/TCP(SSH)與 5900/TCP(VNC),其餘入站流量一律拒絕,出站不受限制。控制台可自行新增或移除連接埠規則,送出後 60 秒內生效;也可以整套關閉,自己用 pf 管理。

DDoS 基礎清洗

五個節點的入口都有流量清洗機制:SYN、UDP、ICMP flood 等常見攻擊模式會自動緩解,不需要你做任何設定。觸發大流量牽引時,你的合法 SSH/VNC 連線仍能保持連通,清洗事件會在工單系統留下紀錄。

可選私有網段互連

同節點租用多台機器時,可免費申請私網互連:分配獨立內網段,機器間流量走內網而不經過公網介面。適合「一台跑 GitLab Runner 排程、多台平行建置」的架構,內網流量與公網一樣不計費。

硬體安全

硬體與供應鏈:整機原廠,序號可查

供應鏈安全的第一原則就是少動手:我們不拆機、不改裝、不混用零件,機器從包裝箱到機架都維持出廠狀態。

Apple 官方渠道採購

所有 Mac mini 均為 Apple 官方渠道整機,採購單據與序號一一對應存檔。交付郵件會附上整機序號,你可以在 Apple 官方保修查詢頁自行核對啟用狀態與保修期。

不拆機、不改裝

M4 系列的統一記憶體與 SSD 皆為板載設計,本來也無從「升級擴充」。我們承諾不拆開機殼、不更換任何零件——你在系統裡看到的硬體資訊(system_profiler SPHardwareDataType)就是這台機器的全部真相。

故障整機更換

硬體故障不修、不拆,直接更換同型號整機,庫房隨時備有各規格備用機。原機依標準清除流程處理,新機則依你的快照還原環境;從確認故障到新機憑證送達,目標時間為 4 小時內。

機架級實體管控

機器固定於專用機架,機房出入採門禁加雙人陪同制,機架開啟紀錄與監視影像保存 90 天。除故障更換外,任何人不會碰觸在租機器。

合規稽核

合規與稽核:資料不離開你選擇的轄區

每一條合規聲明都附上核對方式。做資安評估的朋友可以直接把下表貼進稽核問卷。

項目 機制 如何核對
機房認證 五個節點機房均持有 ISO 27001 認證,達到 Tier III+ 標準,雙路供電 於工單索取對應節點的證書編號,再向發證機構的公開資料庫查詢
資料落地 主機資料僅存放於你所選節點的機房,不做跨區複製或異地備援;快照僅在你主動下載時才會離開機房 對實例出口進行 tcpdump 抽查,或於工單中索取資料流轉說明
平台日誌邊界 平台端僅記錄帳號、計費、帶外電源操作與網路流量計量日誌;不採集主機內的檔案、程序與畫面內容 隱私政策逐條對照;存取日誌保留 90 天後自動銷毀
GDPR 刪除請求 受理帳號資料刪除請求,30 天內完成;在租主機的資料刪除即會觸發標準清除流程 發送請求至 support@oncemini.com,回覆會附上每一步的完成時間戳記
司法管轄 爭議處理適用本平台營運主體所在司法管轄區的法律,條款公開 詳見服務條款管轄條文

企業採購需要蓋章版安全說明,或需要填寫自訂稽核問卷?登入控制台送出工單,註明「安全稽核」,我們會按問卷逐項回覆,通常 3 個工作日內完成。

漏洞回報

漏洞回報:發現問題,直接來信

安全機制經得起檢視,也經得起實測。歡迎負責任的漏洞揭露,流程與時限如下。

回報通道與回應承諾

support@oncemini.com

  • 24h內確認收到並分配追蹤編號
  • 72h內給出初步分級與處理計畫
  • 90d協調揭露窗口:修復完成或窗口到期後,你可自由公開細節

來信請附上重現步驟與影響範圍;若需要加密傳輸,可先索取我們的 PGP 公開金鑰。經確認的有效漏洞,將依嚴重程度贈送 730 天租用時長,並於致謝名單署名(可選擇匿名)。

測試範圍界定

範圍內:oncemini.com 主站、控制台、api.oncemini.com 介面,以及交付映像檔與防火牆範本的預設組態缺陷。

範圍外:對在租實例或其他使用者資產進行任何測試、拒絕服務類攻擊、社會工程與釣魚,以及需要實際進入機房的場景。測試自己租用的實例不受此限——那台機器本來就由你自主支配。

遵守以上範圍所進行的善意研究,我們承諾不會追究法律責任,也不會停用你的帳號。

$ rent --chip m4 --wipe-on-exit

機制看完了,租一台機器親自驗證

按日租用最低 $19.9,首購 24 小時內可退款。交付後 5 分鐘內收到 SSH 憑證,第一件事就可以是核對本頁提到的每一項。