1. 安全设计
公开网站仅使用本地静态 HTML、样式和脚本文件,不设公开数据库、登录、联系表单、广告技术或第三方分析。部署配置包含 HTTPS 和安全响应头。
- 内容安全策略仅允许本站资源。
- 防止嵌入框架、内容类型混淆和不必要的浏览器权限。
- 不调用外部字体、分析或广告服务。
- 发布 security.txt 以便负责任报告。
2. 负责任披露
如认为发现影响本网站的漏洞,请发送邮件至 dhowcapital@bramston.co,附上受影响网址、说明和复现步骤。不得超出证明所必需的范围访问、修改、保存或披露数据;不得进行拒绝服务、社会工程、钓鱼、破坏性测试或干扰性扫描。
3. 范围与限制
本政策仅适用于公开网站 dhowcapital.bramston.associates,不授权测试 Bramston 系统、邮件、第三方服务、个人设备或其他基础设施。任何网站均无法保证绝对安全;为调查恶意或违法活动,公司可保留相关日志并与服务商或主管机关合作。