不讲「银行级安全」这类形容词。本页把每一条机制拆到可以核对的粒度:谁持有凭据、抹除走几步、赔付怎么算、数据存在哪。读完你可以逐项验证,再决定要不要付费。
你租到的是整台 Mac mini 物理机,不是虚拟机切片。机器上没有 hypervisor、没有共享磁盘、没有邻居——大多数多租户风险在物理层就不存在。
CPU、统一内存、NVMe、1Gbps 网口全部独占。没有 steal time,没有 noisy neighbor,构建耗时的方差来自你的代码而不是别人的负载。侧信道类跨租户攻击面(缓存计时、共享页去重)在单租户物理机上不成立。
SSH 密钥、VNC 密码、macOS 管理员口令均由你持有并可随时更换。平台侧不预留任何账号、公钥或管理 agent,运维没有登录你系统的技术通道。细节见下方「访问控制」。
到期后数据保留 72 小时供你续费或下载快照,窗口结束即进入两步抹除:APFS 加密卷密钥销毁,随后全盘覆写。机器重新入池前必须通过重装与自检,不存在「上一位租户的残留」。
全部节点全年 365 天在线运行,没有计划停机这回事。可用率按带外电源监控逐分钟计,数据每日同步到状态条。
近 90 天唯一一次异常:灰格对应东京节点上游线路抖动 11 分钟,当月可用率 99.97%,未触发赔付线。其余 89 天全部节点 100% 在线。
| 月度实际可用率 | 补偿时长 |
|---|---|
| ≥ 99.9% | 达标,无补偿 |
| 99.8% – 99.9% | 1 天 |
| 99.7% – 99.8% | 2 天 |
| 99.0% – 99.7% | 每低 0.1% 累加 1 天,此区间最多 9 天 |
| < 99.0% | 同规则继续累加,封顶当期已付时长 100% |
登录控制台提交工单,写明实例编号与故障时间段即可。我们用带外监控原始数据核对,7 个工作日内出核算结果并入账,过程数据可随工单导出。
除外项只有两类:你自身的操作(例如误改防火墙断连、主动关机、系统内配置错误)与不可抗力。没有「例行停机」之类的除外条款——因为我们根本不安排这种停机。完整条文见服务条款。
抹除不是一句「已删除」,是一条有时间戳、可在工单里查证每一步状态的流水线。
未续费的实例立即下电并断开公网,磁盘数据原样保留。此时续费,机器上电即恢复,数据一字不动。
72 小时内你可以随时续费,或在控制台发起快照下载把数据带走。窗口结束后实例进入抹除队列,不可再恢复。
数据卷自开通起即为 APFS 加密卷。销毁卷密钥约 1 秒完成,盘上所有密文自此在密码学意义上不可解密——这是第一道、也是最快的一道保险。
对整块 NVMe 执行一遍随机数据全盘覆写并逐区校验,防御任何针对残留密文的假设性攻击。覆写日志留存 90 天备查。
重新安装干净 macOS,通过 SMART 与内存自检后,机器才回到可售池。下一位租户拿到的是出厂态系统。
建议在到期前 24 小时处理数据:控制台一键生成快照并下载,或用 rsync 把工程目录同步回本地。快照生成期间机器照常可用。
提前退租(首单 24 小时内退款、或主动释放实例)走同一条抹除流水线,只是 T+0 从你点击释放的那一刻起算,72 小时保留窗口同样有效。
日志与账务数据的保留边界(访问日志 90 天、账务记录 7 年)见隐私政策。
安全审计最常问的一句是「你们的员工能不能看到我的数据」。答案是不能,而且是技术上不能,不是制度上不许。
dscl . list /Users 自行核验
profiles list 输出为空
交付即安全基线,而不是「裸奔上线再自己加固」。三层防护全部包含在租金里,不另收费。
上游 ACL 默认只放行 22/TCP(SSH)与 5900/TCP(VNC),其余入站一律拒绝,出站不限。控制台可自助增删端口规则,提交后 60 秒内生效;也可以整套关掉,自己用 pf 管。
五个节点入口均有流量清洗:SYN、UDP、ICMP flood 等常见模式自动缓解,不需要你配置任何东西。超大流量触发牵引时你的合法 SSH/VNC 会话保持可达,清洗事件会在工单系统留痕。
同节点租用多台时,可免费申请私网互联:分配独立内网段,机间流量走内网不出公网口。适合「一台跑 GitLab Runner 调度、多台并行构建」的拓扑,内网流量与公网一样不计费。
供应链安全的第一原则是少动手:我们不拆机、不改装、不混用配件,机器从包装箱到机架保持出厂状态。
全部 Mac mini 为 Apple 官方渠道整机,采购单据与序列号一一对应存档。交付邮件附带整机序列号,你可以在 Apple 官方保修查询页自行核验激活状态与保修期。
M4 系列的统一内存与 SSD 均为板载,本来也无从「扩配」。我们承诺不开壳、不更换任何部件——你在系统里看到的硬件信息(system_profiler SPHardwareDataType)就是这台机器的全部真相。
硬件故障不修不拆,直接换同型号整机,库房常备各档位备机。原机按标准抹除流水线处理,新机凭你的快照恢复环境;从确认故障到新机凭据送达,目标 4 小时内。
机器固定于专用机架,机房进出实行门禁加双人陪同,机架开启记录与视频留存 90 天。除故障替换外,任何人不接触在租机器。
每一条合规声明都给出核验方式。做安全评估的同学可以直接把下表贴进审计问卷。
| 项目 | 机制 | 如何核验 |
|---|---|---|
| 机房认证 | 五个节点机房均持有 ISO 27001 认证,达到 Tier III+ 标准,双路供电 | 工单索取对应节点的证书编号,向发证机构公开库查询 |
| 数据驻留 | 主机数据只存放在你所选节点的机房,不做跨区复制或异地备份;快照仅在你主动下载时离开机房 | 对实例出口做 tcpdump 抽查,或在工单中索取数据流转说明 |
| 平台日志边界 | 平台侧仅记录账号、计费、带外电源操作与网络计量日志;不采集主机内文件、进程与屏幕内容 | 与隐私政策逐条对照;访问日志保留 90 天后自动销毁 |
| GDPR 删除请求 | 受理账号数据删除请求,30 天内完成;在租主机数据删除即触发标准抹除流水线 | 发送请求至 support@oncemini.com,回执含每一步的完成时间戳 |
| 司法辖区 | 争议处理适用本平台运营主体所在司法管辖区的法律,条款公开 | 见服务条款管辖条文 |
团队采购需要盖章版安全说明或填写自定义审计问卷?登录控制台提交工单,注明「安全审计」,我们按问卷逐项作答,通常 3 个工作日内返回。
安全机制经得起看,也经得起打。欢迎负责任的漏洞披露,流程和时限如下。
邮件请附复现步骤与影响范围;需要加密传输的,可先索取我们的 PGP 公钥。经确认的有效漏洞按严重程度赠送 7–30 天租用时长,并在致谢名单署名(可选择匿名)。
范围内:oncemini.com 主站、控制台、api.oncemini.com 接口,以及交付镜像与防火墙模板的默认配置缺陷。
范围外:对在租实例或其他用户资产的任何测试、拒绝服务类打压、社会工程与钓鱼、需要物理接触机房的场景。测试你自己租用的实例不受限——那台机器本来就归你支配。
遵守以上边界的善意研究,我们承诺不追究法律责任,也不会中止你的账号。
$ rent --chip m4 --wipe-on-exit
按天起租 $19.9,首单 24 小时内可退。交付 5 分钟内收到 SSH 凭据,第一件事就可以是核验本页说的每一条。