已實作控制
服務採用第三方驗證、伺服器端工作區與專案授權、角色檢查、敏感操作的 trusted-origin 控制、私有物件儲存、限縮檔案傳遞、公開連結到期與撤銷、簽章驗證的供應商 webhook、可重入帳務紀錄、secret 分離及營運事件 log。
共同責任
客戶必須保護登入帳號、管理成員與收件人、移除已離開的協作者、避免公開連結外洩、保留來源備份並立即回報可疑活動。公開連結在允許範圍內屬於 bearer credential。
回報漏洞
請將重現步驟、受影響 URL、影響與安全 proof of concept 寄至 [email protected]。不得存取客戶資料、干擾服務、使用 social engineering,或公開尚未解決的問題。AssetsFlow 目前沒有公開 bug bounty,也不承諾付款或固定回覆 SLA。