Skip to content

隐私与安全红线

本页不在顶级导航,但被 首页 与多个参考页引用,是全站隐私红线的唯一权威页。

本站为个人私有学习站,部署时请保持仓库 private,并遵守下列红线。

禁止写入仓库 / 站点的内容

  • 真实姓名、手机号、个人邮箱、身份证号、住址
  • 简历 PDF、证件扫描、薪资条、offer、内部述职
  • 雇主未公开的项目名、密钥、内网地址、客户数据
  • API Key、Token、.env 真值、SSH 私钥
  • careers/ 或其它私密目录复制的任何文件

P0 阻塞项

以下任一情况均为 P0:token、密码、私钥、API Key、客户/联系人信息、邮箱、手机号、住址、证件、敏感截图(账号、余额、项目号等)或其它不可逆数据泄露风险。发现后必须立即停止交付:撤下内容、轮换凭据、清理 Git 历史、补充回归测试,再由人类确认后才能继续。

允许的占位示例

  • user@example.com
  • sk-xxxx(显式占位,非真实 key)
  • 脱敏技能描述:「资深前端 / 跨端工程师」「工程化与 Agent 兴趣」

工程措施

  • CI 运行 scripts/privacy_scan.sh,命中敏感模式则失败
  • 扫描器命中报告只输出类别、文件和行号,不得输出匹配值或整行内容
  • 不允许把整份 README、隐私文档或课程目录加入扫描器白名单;只能对明确的无敏感占位符做最小规则豁免
  • GitHub Actions 仅使用 GITHUB_TOKEN 部署静态页,不 echo secrets
  • 学习进度仅存浏览器 localStorage,无账号、无后端用户库
  • 站点 meta 使用 noindex,降低被搜索引擎收录的概率(仍需你自行控制仓库可见性)
  • 当前树扫描与 Git history/产物/CI-log 扫描均只保存脱敏 metadata;结果见 evidence/privacy-history-local-v1.json。历史命中或缺少 CI 日志会保持阻塞,不因当前树扫描通过而被忽略。

部署建议

  1. 仓库设为 Private
  2. 自定义域 llm.zenheart.site 仅个人使用
  3. 不要把本仓库内容粘贴到公开 Gist / 公开 PPT
  4. 外部 Notebook、云盘或个人设备中的学习材料不要回写进 git;课程不依赖任何个人存储服务

若发现误提交敏感信息:立刻 rotate 密钥,并从 git 历史中清除(git filter-repo 等),不要只做一次新 commit 删除。

私有学习站 · 原理从零构建 · 勿提交个人隐私或密钥