治理

政策与安全

面向许可、发布期安全纪律以及隐私、可访问性和分析治理专页的信任政策总枢纽。

  • 记录 UAIX-GOVR-0068
  • 小路 /zh-cn/governance/policy-and-security/
  • 使用 规范公共记录

文件状态

公共标准页面 作为当前公共标准记录的一部分在 UAIX 上发布
代码
UAIX-GOVR-0068
表面
治理
使用权
公开且可链接

如何使用本页

当你需要查看启动表面当前关于政策、许可、安全、可访问性和分析的公开姿态时,请使用本页。

配合阅读

治理隐私与数据可访问性分析

政策枢纽

从这里进入专门的信任页面与跨领域发布姿态

本页现在是关于许可、安全敏感发布纪律,以及隐私与数据、可访问性和分析三张专页的治理枢纽。

专门页面

信任姿态现在拥有具名子页面

请使用隐私与数据、可访问性和分析三张页面来理解各领域的公开姿态,而不是从零散备注中自行推断。

安全纪律

让加固工作始终绑定到公开信任声明

在扩大支持姿态之前,HTTPS、安全响应头、发现文件交付、站点地图交付和面向机器的路由行为都应保持一致。

未来工作

专门页面已发布,机构化能力尚未发布

同意中心、政策办公室、认证项目和安全运营台,除非被正式加入公开记录,否则仍属于未来工作。

配合阅读

治理权威来源与变更处理姿态。隐私与数据公开数据暴露与发现姿态。可访问性可读的启动页面与人工 QA 姿态。分析测量边界与遥测相关的发布工作。上线就绪响应、打包、可访问性、语言版本和发布证据的上线闸门。API 参考信任相关问题经常会触及的面向机器表面。一致性包面向发布评审的可复用证据包。变更日志面向信任相关变更的日期化发布轨迹。

政策枢纽

专门的信任页面如何与许可和安全发布姿态配合

当启动评审需要查看完整的信任与政策地图,而又不能推断出站点未公开的更广泛机构基础设施时,请使用此矩阵。

运行领域当前已发布在此验证尚未公开
许可与打包条款当前公开发布主题在其包头中声明为 GPL v2 或更高版本,其他分发包则应依据各自附带的头信息、声明与源代码条款分别评估。更广泛的全站商标、认证或机构级许可计划尚未公开发布。
隐私与公开数据“隐私与数据”现已成为面向可读公共记录、发现行为以及公开数据暴露变化的专门公开姿态页面。更广泛的同意中心、DPA 工作流或采集政策栈尚未公开。
可访问性要求“可访问性”现已成为面向可读文本、键盘可达性、移动端安全布局以及面向发布的人工 QA 的专门公开姿态页面。正式的可访问性办公室、认证徽章或更广泛的机构项目尚未发布。
分析与遥测“分析”现已成为面向测量边界、遥测相关变更以及站点上可观察分析行为的专门公开姿态页面。已发布的看板、披露门户或更广泛的同意管理工作流仍属于未来工作。
安全与发布加固当前与安全相关的发布工作,意味着在扩大支持声明之前,必须让 HTTPS、安全头、.well-known 交付、站点地图、验证器行为和面向机器的路由保持一致。UAIX 目前尚未发布安全运营中心、事件响应入口或通用运行时保障计划。

专门的信任页面现已发布;这个枢纽把它们与跨领域的许可和安全发布姿态连接起来。

信任包

枢纽级信任工作应如何随发布传递

当某次发布改变了许可、安全相关交付,或公共站点上的任何专门信任页面时,请使用这一序列。

  1. 第 1 步

    选择受影响的信任页面

  2. 第 2 步

    检查可观察表面

  3. 第 3 步

    检查面向机器的路由与工件

  4. 第 4 步

    附上 QA 与一致性证据

  5. 第 5 步

    记录这项影响信任的变更

如果信任表面的某一部分发生变化,应先在政策枢纽、受影响的专门页面、可观察行为、机器证据和发布轨迹中同步发布该变化,再把它视为当前公开姿态。

本页作用

把本页作为 UAIX 启动阶段信任与政策的总枢纽。它把隐私与数据、可访问性、分析这三张专页,与当前关于许可、发布期安全纪律和可验证支持边界的公开姿态连接起来,让评审者能够从同一个治理区段读完整个信任层。

信任姿态

发布阶段围绕许可、隐私、可访问性、分析与发布检查的政策和安全姿态

当发布审查者需要了解当前公开信任姿态,而又不应推断站点并未发布的更广泛政策或法律基础设施时,请使用这张矩阵。

运行领域 当前已发布 在此验证 尚未公开
许可与打包条款 当前公开发布主题在其包头中声明为 GPL v2 或更高版本,其他分发包则应依据各自附带的头信息、声明与源代码条款分别评估。 在作出更宽泛的许可声明之前,请先检查包头、公开包元数据以及“政策与安全”页面。 更广泛的全站商标、认证或机构级许可计划尚未公开发布。
隐私与公开数据 公开标准页面、发现文件与审查路径应保持可用,而不应隐含账户壁垒、私有受理流程或未记录的数据收集行为。 请通过公开页面、发现清单和发布轨迹来确认当前实际公开了哪些数据暴露面。 更广泛的隐私计划、同意中心或受理政策体系尚未公开。
可访问性要求 发布页面应在主要阅读和验证界面上保持真实文本、键盘可达交互、足够对比度以及移动端安全布局。 请检查前端模板、导航、验证器流程和发布证据,而不是只依赖单独的声明页面。 独立的可访问性办公室或正式声明页面尚未发布。
分析与遥测 分析姿态仅限于站点明确公开的内容;不要推断存在广告、跨站画像或更广泛的测量计划。 当与遥测相关的重要行为发生变化时,请检查可观察的前端行为、公开文档与发布说明。 公开的分析仪表板、披露入口或更广泛的同意流程仍属未来工作。
安全与发布加固 当前与安全相关的发布工作,意味着在扩大支持声明之前,必须让 HTTPS、安全头、.well-known 交付、站点地图、验证器行为和面向机器的路由保持一致。 请使用 API 参考、一致性包、验证器 和发布说明来确认面向机器的表面与已发布的信任姿态一致。 UAIX 目前尚未发布安全运营中心、事件响应入口或通用运行时保障计划。

在被视为当前公开姿态之前,任何影响信任的变更都应同时反映在可观察的站点行为、面向机器的证据和发布轨迹中。

信任包

影响信任的发布工作应如何随发布一起传递

当某次发布改变了公开站点上的许可、与隐私相关的行为、可访问性、分析或安全敏感的交付方式时,请使用这一序列。

第 1 步

检查可观察表面

此处说明当前公开记录、证据路径和支持边界。

第 2 步

检查面向机器的路由与工件

此处说明当前公开记录、证据路径和支持边界。

第 3 步

附上 QA 与一致性证据

此处说明当前公开记录、证据路径和支持边界。

第 4 步

记录这项影响信任的变更

此处说明当前公开记录、证据路径和支持边界。

第 5 步

只发布你能够验证的支持范围

此处说明当前公开记录、证据路径和支持边界。

如果信任表面的某一部分发生变化,请先在页面文案、可观察行为、机器证据和发布轨迹中同时发布该变化,然后再把它视为当前公开姿态。

当前政策地图

  • 当问题与公开阅读面、发现行为或数据暴露边界有关时,请先看 隐私与数据。
  • 当问题与键盘可达性、移动端可读性、页面结构或人工 QA 有关时,请看 可访问性。
  • 当问题与测量、遥测、脚本行为或披露边界有关时,请看 分析。
  • 当你需要确认权威来源、日期化发布轨迹和治理背景时,请把 治理、变更日志 与 æ–°é—» 一起阅读。

当前许可姿态

  • 当前公开主题:现行 UAIX Authority 主题在公开包头中声明为 GPL v2 or later。
  • 其他打包产物:每个分发包都应按其自身附带的包头、声明和源代码条款来评估,不要在站点尚未公开统一许可模型时擅自推断一套更宽泛的全站许可。
  • 公共标准页面:规范页面路径就是当前面向阅读、引用和评审的公开表面。仅凭这些页面可公开访问,并不自动赋予商标、认证、背书或更广泛机构授权。

安全与发布纪律

  • 公共站点是标准与发布记录表面,不是托管式安全网关,也不是通用信任服务。
  • 在扩大支持声明之前,应先确保 HTTPS、响应头、.well-known 交付、站点地图交付、验证器行为以及面向机器的路由清单维持一致。
  • 当某次发布需要的是可审核的机器证据,而不是只靠文字说明时,请结合 API 参考、一致性包、验证器 与 实施轨道 一起判断。

可观察的响应加固

当启动评审需要查看当前随 WordPress 前端和 REST 响应一起交付的响应头层,以及应用层加固与主机或边缘层部署工作的分界时,请查看下方内容。

安全姿态

当前为启动信任表面提供支撑的公开响应加固

当启动评审需要查看当前随公开 WordPress 表面一起交付的精确响应头层,以及应用层加固与边缘层部署工作的边界时,请使用本节。

X-Content-Type-Options

nosniff

防止在公共标准页面和机器可读路由上发生内容类型嗅探。

应用于: 公开 HTML、JSON、XML 以及类似的 WordPress 渲染响应。

Referrer-Policy

strict-origin-when-cross-origin

在保留同源调试上下文的同时,进一步收窄跨源 referrer 泄露。

应用于: 可能触发出站请求的公开文档与 API 响应。

Permissions-Policy

accelerometer=(), browsing-topics=(), camera=(), geolocation=(), gyroscope=(), magnetometer=(), microphone=(), payment=(), usb=()

明确声明启动表面不依赖特权浏览器能力,也不依赖基于 Topics 的广告功能。

应用于: 公开 WordPress 渲染页面与面向机器的路由。

X-Frame-Options

SAMEORIGIN

在保留同源编辑与预览流程的同时,阻止第三方框架嵌入。

应用于: 公开 WordPress 渲染页面与 JSON 响应。

Content-Security-Policy

frame-ancestors 'self'

在现代浏览器中明确框架边界,而不提前声称已经具备更广泛的全站 CSP。

应用于: 公开 WordPress 渲染页面与面向机器的路由。

当前已生效

当前可在 WordPress 响应上观察到

  • X-Pingback 已从公开响应中移除。
  • 如果启动环境在 WordPress 执行后仍附加主机级或代理级版本头,这些头仍需要在服务器侧抑制。
  • 这些响应头现在会随公开 WordPress 渲染的 HTML 与 REST 响应一同交付,而不再只是路线图文案中的计划。

部署缺口

仍属于主机或边缘层

  • 由于本地 Studio 环境运行在明文 HTTP 上,HTTPS 重定向和 HSTS 仍应由启动主机或 CDN 边缘层负责。
  • 任何直接提供的静态根文件都应在服务器或边缘层检查,以确保其响应头与 WordPress 渲染的信任姿态保持一致。
  • 凡是部署栈在 WordPress 之外附加的主机级版本暴露,例如代理或 PHP 签名头,都应在相应层面被抑制。
  • 更广泛的 CSP 指令应在面向生产的资源与嵌入行为相对于启动主机验证通过之后再添加。

范围边界: 当前响应头层适用于公开的 WordPress 前端与 REST 响应,其中包括验证器以及面向机器的评审路由。

这些政策页面如何配合使用

  • 把本页当作总入口:当问题是“下一张应该读哪张已发布的政策页”时,从这里开始。
  • 把专页当作具体姿态:隐私与数据、可访问性 与 分析 分别给出该领域当前启动阶段的公开边界。
  • 需要交接和发现包时:请结合 参考资料与贡献者 与 /.well-known/uaix.json,而不是依赖截图、口头说明或私下指引。

哪些仍属于未来工作

  • 超出站点当前明示内容的更广泛同意中心、账户采集政策栈或机构级法律项目。
  • 独立发布的认证机构、公共安全运营中心,或超出已命名实施轨道和发布证据之外的通用运行时保障声明。
  • 更广泛的多方治理机构、联络中心或政策办公室,除非它们被正式发布到规范 UAIX 页面上。

下一步

继续前往 隐私与数据、可访问性 或 分析 查看各领域的详细公开姿态;当某项信任相关变更需要日期化发布背景时,再配合 变更日志 与 新闻 一起阅读。