Trust you can verify,
行级安全、最小权限 RBAC、只增不改的审计日志和只写保险库。
在数据库里执行,不在 UI 里
每张表都由行级安全把关,同样的角色限制在仪表盘、REST、WebSockets 和 MCP 上完全一致。不存在忘记检查的后门界面。
真正的最小权限
25 个可独立授权的板块,各自拥有独立的查看和编辑开关,可组合成自定义角色。给承包商授予"设备-查看"而不给"脚本-编辑"——精确控制,而非全有或全无。
谁在何时做了什么——处处可查
只增不改的审计日志记录每个界面上的每个动作,包括直接数据库访问。实时追踪、筛选、对比变更,并分享直达目标事件的永久链接。
读不回来的秘钥
密钥库以加密方式存储密钥,且仅支持写入。任何界面上都没有揭示按钮或界面——没有 MCP 工具,仪表板也无法揭示,BusyBro 只能列出密钥名称,绝不会显示其值。密钥只需录入一次,此后只被使用,绝不会被显示。
带护栏的 AI
代理只能在调用者角色内行动,破坏性工具需要显式确认,它们的每个动作都被永久记录。自主,但有据可查。
先验证,
三件你可以在一个下午从外部验证的事——不需要销售电话,不需要保密协议。
- 01
扫描响应头
使用公开的头部扫描工具或 HTTP 客户端扫描 busymate.dev 上的 HTML 页面。下表描述了营销网站的响应策略。其他服务(包括仪表盘)有单独的配置;请验证您使用的确切 URL。通过 URL 和响应头报告任何意外结果。
- 02
亲自阅读审计日志
在仪表盘中打开审计日志。它是实时更新的:执行一个操作——重命名设备、向 SSL 列表添加主机——然后看着事件出现,附带是谁、从哪个界面、在什么时候。按某个操作者或设备筛选,把改动后的设置与之前的值做对比,复制永久链接。AI 代理的操作会产生完全相同类型的事件,因为代理写入的是同一份日志。
- 03
报告你的发现
发现了缺失的响应头、看到超出权限的角色,或读回密钥的方法?把你尝试了什么、看到了什么发到支持邮箱。安全报告会直接送到负责该界面的工程师手中,修复后我们会告诉你。
Strict-Transport-Security较长的 max-age 并包含子域名——即使链接写的是 http,浏览器也会继续使用 HTTPS。
Content-Security-Policy一条声明脚本和框架允许来源的策略,使注入的脚本无处可加载。
X-Content-Type-Optionsnosniff 值——浏览器信任声明的内容类型,而不是自行猜测。
X-Frame-OptionsDeny——页面不能被其他站点嵌入框架,从而杜绝点击劫持。
Referrer-Policystrict-origin 策略——跨站跳转永远不会泄露你来源的完整 URL。
Permissions-Policy摄像头、麦克风和定位均已关闭——本站从不请求它不使用的能力。
负责任的披露通过支持页面进行——那里的邮箱会直达能修复问题的人。 支持
每项保障
一项保障的强度取决于强制执行它的那一层——这里列出了每项保障对应的那一层。
角色与权限数据库中的行级安全。仪表盘、REST、WebSocket 和 MCP 按同一套规则读取同一批表,因此无法通过切换界面绕过角色限制。
审计日志由数据库自身写入的只追加记录——包括直接访问数据库的操作——仪表盘实时跟踪,代理通过同样的工具读取。
密钥保管库静态加密,从任何界面都只能写入;只有服务端代码会在使用的那一刻解析出值,且没有任何地方会显示它。
代理操作调用者的角色、每个破坏性工具的确认步骤,以及同一份审计日志——由代理所对话的服务器强制执行,绝不由客户端执行。
捕获的流量在设备或你自己的代理上解密。同步的记录保留平台统一的 10 天窗口,可随时删除。
Questions evaluators
RBAC 是在 UI 还是数据库里执行?
在数据库里——每张表都受 RLS 保护,同样的角色限制在仪表盘、REST、WebSockets 和 MCP 上一视同仁。
管理员能读回已存秘钥吗?
不能——任何界面上都没有揭示按钮或界面:没有 MCP 工具(只存在一个列出名称的工具),仪表板也无法揭示,BusyBro 只能列出密钥名称。密钥以 AEAD 加密方式仅支持写入存储,仅在使用时由服务器端代码调用。
AI 代理的动作有审计日志吗?
能——代理的每个动作,包括直接数据库访问,都被永久记入只增不改、跨界面的审计日志,支持实时追踪、筛选、对比和可分享的永久链接。
能给外包人员受限访问吗?
是的——25 个可独立授权的板块各自提供独立的查看/编辑开关,可组合成自定义角色,例如"设备-查看"而不给"脚本-编辑"。
如何报告漏洞?
把你尝试了什么、看到了什么,发送到支持页面上的邮箱。目前没有漏洞赏金计划;报告会直接送到负责该界面的工程师手中,修复后我们会通知你。
捕获的数据存储在哪里,保留多久?
解密在设备或你自己的代理上完成。你同步的记录会在你自己的账户下保留平台统一的 10 天窗口,之后自动删除——你也可以随时提前删除。