Appearance
隐私与安全红线
本页不在顶级导航,但被 首页 与多个参考页引用,是全站隐私红线的唯一权威页。
本站为个人私有学习站,部署时请保持仓库 private,并遵守下列红线。
禁止写入仓库 / 站点的内容
- 真实姓名、手机号、个人邮箱、身份证号、住址
- 简历 PDF、证件扫描、薪资条、offer、内部述职
- 雇主未公开的项目名、密钥、内网地址、客户数据
- API Key、Token、
.env真值、SSH 私钥 - 从
careers/或其它私密目录复制的任何文件
P0 阻塞项
以下任一情况均为 P0:token、密码、私钥、API Key、客户/联系人信息、邮箱、手机号、住址、证件、敏感截图(账号、余额、项目号等)或其它不可逆数据泄露风险。发现后必须立即停止交付:撤下内容、轮换凭据、清理 Git 历史、补充回归测试,再由人类确认后才能继续。
允许的占位示例
user@example.comsk-xxxx(显式占位,非真实 key)- 脱敏技能描述:「资深前端 / 跨端工程师」「工程化与 Agent 兴趣」
工程措施
- CI 运行
scripts/privacy_scan.sh,命中敏感模式则失败 - 扫描器命中报告只输出类别、文件和行号,不得输出匹配值或整行内容
- 不允许把整份 README、隐私文档或课程目录加入扫描器白名单;只能对明确的无敏感占位符做最小规则豁免
- GitHub Actions 仅使用
GITHUB_TOKEN部署静态页,不 echo secrets - 学习进度仅存浏览器
localStorage,无账号、无后端用户库 - 站点 meta 使用
noindex,降低被搜索引擎收录的概率(仍需你自行控制仓库可见性) - 当前树扫描与 Git history/产物/CI-log 扫描均只保存脱敏 metadata;结果见
evidence/privacy-history-local-v1.json。历史命中或缺少 CI 日志会保持阻塞,不因当前树扫描通过而被忽略。
部署建议
- 仓库设为 Private
- 自定义域
llm.zenheart.site仅个人使用 - 不要把本仓库内容粘贴到公开 Gist / 公开 PPT
- 外部 Notebook、云盘或个人设备中的学习材料不要回写进 git;课程不依赖任何个人存储服务
若发现误提交敏感信息:立刻 rotate 密钥,并从 git 历史中清除(git filter-repo 等),不要只做一次新 commit 删除。