1. 云主机
  2. 安全承诺
Trust & Security

可验证的安全承诺:物理隔离、赔付口径与合规边界

不讲「银行级安全」这类形容词。本页把每一条机制拆到可以核对的粒度:谁持有凭据、抹除走几步、赔付怎么算、数据存在哪。读完你可以逐项验证,再决定要不要付费。

硬件隔离

隔离模型:一台机器,一个租户

你租到的是整台 Mac mini 物理机,不是虚拟机切片。机器上没有 hypervisor、没有共享磁盘、没有邻居——大多数多租户风险在物理层就不存在。

物理隔离,无邻居虚拟机

CPU、统一内存、NVMe、1Gbps 网口全部独占。没有 steal time,没有 noisy neighbor,构建耗时的方差来自你的代码而不是别人的负载。侧信道类跨租户攻击面(缓存计时、共享页去重)在单租户物理机上不成立。

凭据只在你手里

SSH 密钥、VNC 密码、macOS 管理员口令均由你持有并可随时更换。平台侧不预留任何账号、公钥或管理 agent,运维没有登录你系统的技术通道。细节见下方「访问控制」。

退租即全盘抹除

到期后数据保留 72 小时供你续费或下载快照,窗口结束即进入两步抹除:APFS 加密卷密钥销毁,随后全盘覆写。机器重新入池前必须通过重装与自检,不存在「上一位租户的残留」。

可用率承诺

可用率承诺与赔付口径

全部节点全年 365 天在线运行,没有计划停机这回事。可用率按带外电源监控逐分钟计,数据每日同步到状态条。

SLA · 月度可用率承诺
99.9%

每低 0.1% 补偿 1 天等值时长,月度补偿上限为当期已付时长的 100%。补偿以时长入账,续费自动抵扣。

90 天前今天

近 90 天唯一一次异常:灰格对应东京节点上游线路抖动 11 分钟,当月可用率 99.97%,未触发赔付线。其余 89 天全部节点 100% 在线。

赔付换算表

月度实际可用率 补偿时长
≥ 99.9%达标,无补偿
99.8% – 99.9%1
99.7% – 99.8%2
99.0% – 99.7%每低 0.1% 累加 1 天,此区间最多 9
< 99.0%同规则继续累加,封顶当期已付时长 100%

怎么申请、哪些不算

登录控制台提交工单,写明实例编号与故障时间段即可。我们用带外监控原始数据核对,7 个工作日内出核算结果并入账,过程数据可随工单导出。

除外项只有两类:你自身的操作(例如误改防火墙断连、主动关机、系统内配置错误)与不可抗力。没有「例行停机」之类的除外条款——因为我们根本不安排这种停机。完整条文见服务条款

按天租用同样受 SLA 保护:单日故障累计超过 86 秒(即 99.9% 折算到 24 小时),当天时长直接补回。
数据抹除

数据抹除流程:从到期到重新入池

抹除不是一句「已删除」,是一条有时间戳、可在工单里查证每一步状态的流水线。

  1. T+0

    到期停机断网

    未续费的实例立即下电并断开公网,磁盘数据原样保留。此时续费,机器上电即恢复,数据一字不动。

  2. T+72h

    保留窗口结束

    72 小时内你可以随时续费,或在控制台发起快照下载把数据带走。窗口结束后实例进入抹除队列,不可再恢复。

  3. STEP 1

    APFS 加密卷密钥销毁

    数据卷自开通起即为 APFS 加密卷。销毁卷密钥约 1 秒完成,盘上所有密文自此在密码学意义上不可解密——这是第一道、也是最快的一道保险。

  4. STEP 2

    全盘覆写并校验

    对整块 NVMe 执行一遍随机数据全盘覆写并逐区校验,防御任何针对残留密文的假设性攻击。覆写日志留存 90 天备查。

  5. REPOOL

    重装与自检后才可再分配

    重新安装干净 macOS,通过 SMART 与内存自检后,机器才回到可售池。下一位租户拿到的是出厂态系统。

你在到期前能做什么

建议在到期前 24 小时处理数据:控制台一键生成快照并下载,或用 rsync 把工程目录同步回本地。快照生成期间机器照常可用。

提前退租(首单 24 小时内退款、或主动释放实例)走同一条抹除流水线,只是 T+0 从你点击释放的那一刻起算,72 小时保留窗口同样有效。

主动要求「立即抹除、跳过保留窗口」?在工单里确认一次即可执行,密钥销毁在 5 分钟内完成并回执时间戳。

日志与账务数据的保留边界(访问日志 90 天、账务记录 7 年)见隐私政策

访问控制

访问控制:运维没有进你系统的门

安全审计最常问的一句是「你们的员工能不能看到我的数据」。答案是不能,而且是技术上不能,不是制度上不许。

你持有的
  • SSH 密钥对:开通时提交你自己的公钥,或由系统生成后仅向你展示一次,平台不留私钥副本
  • VNC 密码:首次登录强制修改,之后只存在于你的密码管理器里
  • macOS 管理员账户与 root:sudo 无限制,改口令、加用户、装任意软件都不需要报备
  • APFS 数据卷密钥的使用权:抹除前它只为你的会话解密数据
平台没有的
  • 没有预留账号、预置公钥或后门口令——交付镜像可用 dscl . list /Users 自行核验
  • 没有 MDM 描述文件、远程管理 agent 或屏幕采集进程,profiles list 输出为空
  • 没有磁盘旁路读取通道:Mac mini 的 SSD 与安全芯片绑定,拔盘读取在硬件上不可行
  • 没有登录态的「协助排障」:工单里我们只给命令建议,执行的人永远是你
带外管理的全部能力清单:强制重启、下电/上电、引导进恢复模式重装 macOS。三个操作都停留在电源与固件层,触达不了 macOS 用户态与你的文件;每次操作写入审计日志,你可在工单中调取。忘记密码时,自助重装是唯一恢复路径——我们替你「找回密码」在技术上做不到,这是刻意的设计。
网络防护

网络防护:默认收紧,按需放开

交付即安全基线,而不是「裸奔上线再自己加固」。三层防护全部包含在租金里,不另收费。

默认防火墙模板

上游 ACL 默认只放行 22/TCP(SSH)与 5900/TCP(VNC),其余入站一律拒绝,出站不限。控制台可自助增删端口规则,提交后 60 秒内生效;也可以整套关掉,自己用 pf 管。

DDoS 基础清洗

五个节点入口均有流量清洗:SYN、UDP、ICMP flood 等常见模式自动缓解,不需要你配置任何东西。超大流量触发牵引时你的合法 SSH/VNC 会话保持可达,清洗事件会在工单系统留痕。

可选私有网段互联

同节点租用多台时,可免费申请私网互联:分配独立内网段,机间流量走内网不出公网口。适合「一台跑 GitLab Runner 调度、多台并行构建」的拓扑,内网流量与公网一样不计费。

硬件安全

硬件与供应链:整机原装,序列号可查

供应链安全的第一原则是少动手:我们不拆机、不改装、不混用配件,机器从包装箱到机架保持出厂状态。

Apple 官方渠道采购

全部 Mac mini 为 Apple 官方渠道整机,采购单据与序列号一一对应存档。交付邮件附带整机序列号,你可以在 Apple 官方保修查询页自行核验激活状态与保修期。

不拆机、不改装

M4 系列的统一内存与 SSD 均为板载,本来也无从「扩配」。我们承诺不开壳、不更换任何部件——你在系统里看到的硬件信息(system_profiler SPHardwareDataType)就是这台机器的全部真相。

故障整机替换

硬件故障不修不拆,直接换同型号整机,库房常备各档位备机。原机按标准抹除流水线处理,新机凭你的快照恢复环境;从确认故障到新机凭据送达,目标 4 小时内。

机架级物理管控

机器固定于专用机架,机房进出实行门禁加双人陪同,机架开启记录与视频留存 90 天。除故障替换外,任何人不接触在租机器。

合规审计

合规与审计:数据不出你选的辖区

每一条合规声明都给出核验方式。做安全评估的同学可以直接把下表贴进审计问卷。

项目 机制 如何核验
机房认证 五个节点机房均持有 ISO 27001 认证,达到 Tier III+ 标准,双路供电 工单索取对应节点的证书编号,向发证机构公开库查询
数据驻留 主机数据只存放在你所选节点的机房,不做跨区复制或异地备份;快照仅在你主动下载时离开机房 对实例出口做 tcpdump 抽查,或在工单中索取数据流转说明
平台日志边界 平台侧仅记录账号、计费、带外电源操作与网络计量日志;不采集主机内文件、进程与屏幕内容 隐私政策逐条对照;访问日志保留 90 天后自动销毁
GDPR 删除请求 受理账号数据删除请求,30 天内完成;在租主机数据删除即触发标准抹除流水线 发送请求至 support@oncemini.com,回执含每一步的完成时间戳
司法辖区 争议处理适用本平台运营主体所在司法管辖区的法律,条款公开 服务条款管辖条文

团队采购需要盖章版安全说明或填写自定义审计问卷?登录控制台提交工单,注明「安全审计」,我们按问卷逐项作答,通常 3 个工作日内返回。

漏洞披露

漏洞报告:发现问题,直接写信

安全机制经得起看,也经得起打。欢迎负责任的漏洞披露,流程和时限如下。

报告通道与响应承诺

support@oncemini.com

  • 24h内确认收到,分配跟踪编号
  • 72h内给出初步定级与处置计划
  • 90d协调披露窗口:修复完成或窗口到期后,你可自由公开细节

邮件请附复现步骤与影响范围;需要加密传输的,可先索取我们的 PGP 公钥。经确认的有效漏洞按严重程度赠送 730 天租用时长,并在致谢名单署名(可选择匿名)。

测试范围界定

范围内:oncemini.com 主站、控制台、api.oncemini.com 接口,以及交付镜像与防火墙模板的默认配置缺陷。

范围外:对在租实例或其他用户资产的任何测试、拒绝服务类打压、社会工程与钓鱼、需要物理接触机房的场景。测试你自己租用的实例不受限——那台机器本来就归你支配。

遵守以上边界的善意研究,我们承诺不追究法律责任,也不会中止你的账号。

$ rent --chip m4 --wipe-on-exit

机制看完了,拿一台机器验证它

按天起租 $19.9,首单 24 小时内可退。交付 5 分钟内收到 SSH 凭据,第一件事就可以是核验本页说的每一条。