当前设计
Pergola Wiki 是静态双语知识库,没有账户、服务端表单、广告脚本或第三方分析脚本。站内搜索数据已改为第一方外部脚本,使浏览器可以执行不允许内联脚本的严格内容安全策略。
浏览器数据如何处理
分类助手、产品证据检查器、安装记录、无障碍障碍报告生成器和专家审阅工作台都只在当前浏览器处理输入。下载文件由浏览器临时生成;本站没有把这些输入提交到 Pergola Wiki 应用接口。
托管边界:托管和内容交付服务仍可能按其服务处理普通请求元数据及服务器日志。本站不会把“没有自建分析脚本”夸大成“网络上绝无日志”。
本版本配置的响应头
| 响应头 | 配置值 |
|---|---|
Strict-Transport-Security | max-age=31536000 |
Content-Security-Policy | default-src 'self'; base-uri 'self'; object-src 'none'; frame-ancestors 'none'; form-action 'self'; script-src 'self'; style-src 'self'; img-src 'self' data:; font-src 'self'; connect-src 'self'; media-src 'self'; frame-src 'none'; worker-src 'self'; manifest-src 'self'; upgrade-insecure-requests |
X-Content-Type-Options | nosniff |
X-Frame-Options | DENY |
Referrer-Policy | strict-origin-when-cross-origin |
Permissions-Policy | accelerometer=(), camera=(), geolocation=(), gyroscope=(), magnetometer=(), microphone=(), payment=(), usb=() |
Cross-Origin-Opener-Policy | same-origin |
X-Permitted-Cross-Domain-Policies | none |
这些响应头用于强制 HTTPS、限制可执行脚本来源、禁止嵌入、减少不需要的设备权限并缩小跨窗口攻击面。部署后必须在规范 HTTPS 地址检查实际响应头;源码配置本身不是线上生效证明。
独立核验
- 检查规范网址的 HTTPS 响应,逐项比对机器可读状态文件中的预期响应头。
- 在内容安全策略生效时测试站内搜索、本地工具、下载、图片与样式。
- 通过 release.json 和 SHA256SUMS 核对公开机器文件的版本与字节一致性。
没有宣称什么
- 目前没有记录独立渗透测试、安全认证或漏洞奖励计划。
- 尚未发布专用安全联系渠道,因此不会发布缺少有效 Contact 字段的 security.txt。
- HSTS 不声明覆盖子域,也不声明已加入预加载名单。
- 浏览器响应头不能证明托管账户安全、消除全部漏洞、验证技术内容正确或形成第三方安全审计。