安全责任登记

物理节点独享,安全责任逐项说清。

每个订单分配一台云端 Mac 独享物理机,而不是共享虚拟机。平台负责节点交付、访问控制链路和回收流程;你负责系统内账户、项目代码、备份选择与第三方工具配置。

节点边界
1 个订单对应 1 台独享物理机
运行形态
物理节点,非虚拟机
支持入口
控制台工单或支持邮箱
SECURITY HANDOFF

交付边界核验

HOST 独享物理节点 已分配
TENANCY 单订单使用 独享
ACCESS 唯一连接信息 受控
RETURN 结束前迁移数据 需确认
PLATFORM 交付、链路、回收
USER 账户、代码、备份
责任模型

先确定谁控制哪一层,再决定要做什么。

安全不是一个总开关。物理主机、服务控制面、macOS 内部配置、项目依赖和团队操作分别由不同角色掌握。下面的矩阵用于在部署前确认边界,也用于发生异常时快速找到处理人。

云端 Mac 安全责任矩阵
控制层 BAMini 平台负责 使用者负责 建议核对证据
物理节点 按订单分配独享物理机,维护节点与订单的对应关系,并执行交付和回收控制。 只在自己的订单范围内使用节点,不转交未经授权的人员操作。 订单编号、机型、节点区域、当前状态。
控制台账户 提供身份验证、订单管理、连接信息查看与工单入口。 使用唯一密码,控制邮箱访问权,审查会话并及时更新暴露的凭据。 会话记录、凭据更新时间、异常发生时间。
macOS 环境 交付可连接的系统环境和对应的访问资料。 管理系统内账户、权限、项目文件、工具配置和本地安全设置。 系统版本、账户清单、权限变化与配置记录。
代码与依赖 提供承载工作负载的物理资源。 审核源码、包管理依赖、构建脚本、密钥注入方式和第三方插件。 锁定文件、依赖来源、提交记录和构建日志。
数据连续性 提供订单周期内的节点使用入口和状态信息。 制定备份与恢复方案,并在订单结束前完成数据导出和验证。 最近备份时间、恢复测试结果、迁移清单。
最短判断方法

涉及节点分配、控制台状态或交付链路的问题,由平台侧排查;进入 macOS 后发生的账户权限、项目配置、依赖与数据保护问题,需要使用者先保留现场信息并核对自己的变更。

物理节点隔离

一个订单对应一台物理机,不在共享虚拟机里切分资源。

BAMini 在售服务是云端 Mac 独享物理机。隔离目标不是只给出一个独立桌面,而是让订单和实际物理节点保持可核对的对应关系,并在交付、使用结束和再次分配之间执行明确的状态转换。

01 · 交付

绑定订单与节点

系统根据所选机型和区域分配物理节点,生成该订单对应的连接信息。使用前应核对订单编号、机型、区域与控制台显示是否一致。

  • 确认机型为所选的在售配置
  • 确认节点区域与下单选择一致
  • 首次连接后检查系统环境
02 · 使用

限制访问资料的传播

独享物理机减少了计算资源共享边界,但不会代替账户管理。连接地址、账户名和凭据只应交给当前任务需要的人员,并记录共享范围。

  • 不在公共频道发送连接资料
  • 按成员职责分配系统权限
  • 交接后立即核对活动会话
03 · 回收

先迁移,再结束订单

订单结束前,使用者需要导出源码、构建产物、日志和其他需要保留的数据。完成迁移后,应验证副本可读,并从自动化流程中移除旧凭据。

  • 按清单导出项目与构建结果
  • 验证备份能够恢复和读取
  • 撤销 runner、仓库与脚本凭据
隔离提供什么 独享计算资源和清晰的节点归属
隔离不替代什么 账户权限、代码审查、备份与依赖治理
账户与凭据

把控制台账户和机器内账户分开管理。

控制台用于管理订单、查看连接信息和提交工单;macOS 内部账户用于实际开发和自动化任务。两层账户应使用不同凭据,并分别记录授权人员、用途和最后更新时间。

控制台账户

保护订单和连接资料入口

  • 使用未在其他服务重复使用的唯一密码。
  • 确保接收验证信息的邮箱仅由授权人员控制。
  • 成员离开项目或职责变化后,立即审查访问范围。
  • 发现未知会话、异常订单变化或凭据暴露时,先更新凭据,再提交工单。
支持团队不会索取账户密码、机器密码或私钥。

排查时只提交必要的订单编号、节点区域、时间、错误文本和经过脱敏的日志。任何要求直接发送秘密信息的请求都应停止并通过官方支持入口核验。

远程连接防护

连接前、会话中、断开后,各做一次核对。

远程桌面的安全性取决于客户端来源、本地网络、连接资料保护和会话结束动作。不要把“能够连上”当作检查结束,异常延迟、陌生会话和凭据变化同样需要记录。

可信客户端

从可信来源安装 VNC 客户端,记录版本并及时评估更新。不要运行来历不明的修改版或附带未知插件的客户端。

本地网络

优先使用受控网络,避免在无法判断参与者的公共网络中直接处理敏感项目。连接异常时记录路由变化和本地出口环境。

会话锁定

离开工作台前锁定系统。共享屏幕评审结束后,关闭不再需要的窗口、终端和远程会话,避免任务在无人确认时继续运行。

异常识别

关注未知登录、输入行为异常、设置变化、陌生后台进程和无法解释的任务占用。发现异常时先记录时间和现象,再停止高风险操作。

凭据轮换

成员变更、共享范围扩大、凭据误发或设备遗失后,应立即轮换相关凭据,并检查脚本、runner 和仓库中是否仍保存旧值。

数据生命周期

从创建到回收,数据动作需要有负责人和完成证据。

节点独享不等于自动完成备份。团队应在项目开始时决定哪些内容需要保留、多久复制一次、由谁验证恢复,并在订单结束前留出迁移和核对时间。

  1. 阶段 01

    创建:登记数据范围

    列出源码、构建缓存、产物、测试资料、日志和配置文件,标记哪些可以重新生成,哪些必须保留。

    完成证据:数据清单与负责人
  2. 阶段 02

    使用:控制复制与访问

    按任务需要授予访问权,不把秘密信息写进仓库或普通日志。团队交接时记录正在运行的任务和最近变更。

    完成证据:权限与变更记录
  3. 阶段 03

    备份:决定频率和目标

    根据可接受的数据损失范围选择备份频率与位置。备份完成后抽样恢复,不能只凭文件数量判断副本可用。

    完成证据:最近备份和恢复结果
  4. 阶段 04

    迁移:在订单结束前验证

    提前导出需要保留的内容,核对文件完整性、仓库状态、构建产物和日志,并确认新环境可以读取。

    完成证据:迁移清单与校验结果
  5. 阶段 05

    回收:撤销外部关联

    从代码托管、CI、部署系统和团队文档中移除旧节点资料,轮换曾在该节点使用的长期凭据。

    完成证据:撤销记录与凭据更新时间
安全事件响应

先保存可核对信息,再通过正式入口报告。

出现未知登录、凭据暴露、异常进程、订单状态异常或数据访问疑点时,不要只提交“无法使用”。完整时间、区域、订单和现象可以直接缩短分类与复现路径。

报告字段

一次提交带齐七项信息

发生时间
包含时区,并注明首次发现和最后一次正常时间。
节点区域
填写控制台中显示的区域,不凭连接体验推测。
订单编号
用于定位对应物理节点和订单状态。
异常现象
说明看到了什么、预期结果是什么、是否持续发生。
日志与错误
保留完整错误文本和相关日志,提交前移除密码、令牌和私钥。
已执行动作
列出断开会话、更新凭据、停止任务或保留现场等步骤。
联系方式
使用可验证的账户邮箱,并说明适合接收补充问题的方式。
处理流程

从接收到关闭的四个状态

  1. 01
    接收与分类

    确认报告是否包含订单、区域、时间和现象,判断需要优先控制的风险。

  2. 02
    研判与取证

    核对平台侧状态和可用记录,必要时请求经过脱敏的补充日志或复现步骤。

  3. 03
    处置与沟通

    给出当前判断、需要执行的控制动作和下一次信息更新点。

  4. 04
    验证与关闭

    双方确认风险已控制、必要凭据已轮换、后续动作已有负责人。

官方支持邮箱 support@bookamini.com 安全、隐私、技术与订单问题均使用这一地址;现有订单优先通过控制台工单提交。
供应链与更新边界

系统、开发工具、项目依赖和脚本要分开评估。

不同软件层的发布者、使用方式和变更风险不同。团队需要为实际采用的版本建立自己的验证记录,不能用节点独享或未经说明的认证表述代替依赖审查。

软件层级与维护责任
软件层 主要评估者 需要核对的内容 建议保留的记录
macOS 平台与使用团队分别评估交付和项目兼容性。 系统版本、项目兼容范围、权限变化、升级前回退准备。 版本号、升级原因、验证结果与异常日志。
Xcode 与开发工具 使用团队根据项目和构建链要求决定。 编译器版本、SDK、命令行工具路径、插件和缓存兼容性。 项目要求、工具版本清单和构建基线。
包管理依赖 项目维护者和代码审查人员。 来源、版本锁定、传递依赖、安装脚本和已知风险。 锁定文件、依赖变更记录与审查结论。
自动化脚本 脚本所有者和 CI 维护人员。 执行权限、秘密信息注入、外部下载、失败处理和日志脱敏。 代码评审、运行身份、变量清单和失败样本。
第三方客户端 安装和使用该客户端的团队。 发布来源、版本、更新机制、插件权限和本地数据保存方式。 安装来源、批准版本和设备分配记录。
升级前

固定可回退的基线

记录系统、Xcode、SDK、依赖和 runner 版本,确认代码与必要数据已有可验证副本,再安排升级。

升级中

逐层验证,不同时改完

先验证系统和开发工具,再恢复依赖和自动化任务。一次只改变可追踪的一层,保留完整错误文本。

升级后

用真实项目重新验收

运行编译、测试、签名流程和 runner 任务,检查产物、日志、远程会话与访问权限是否符合预期。

关于认证与安全结论

本页只描述可执行的技术边界和操作流程,不以未公开的合规认证、笼统评级或无法核对的口号代替实际控制。若团队有特定审查要求,请通过支持邮箱提交控制项清单。

开始前最后核对

需要独享物理机,也需要清晰的账户、备份和交接规则。

选择两档在售配置之一,在 6 个节点中确定区域。下单后核对订单、机型和连接信息,并在第一项任务运行前完成凭据与备份登记。