信任 · TRUST
你的出生資料,
我們沒有地方可以存。
不是「我們承諾不保存」。是應用程式裡沒有一個可以保存的位置——沒有帳號資料庫、沒有命盤資料庫、沒有工作階段儲存、沒有請求快取。
但上面這些話,每個產品都寫得出來。所以這一頁的其餘部分只做一件事:把每一項承諾放回它實際被執行的那一層,並寫出那一層能被反證到什麼程度。打勾符號不會告訴你這些——是程式碼?是容器設定?是主機上的一行組態?還是供應商合約裡的一句話?四者的強度差很多,而打勾符號長得一模一樣。
每一種交付,只能由適用的gate回答
Gate A是普通產品交付、Gate B是repository治理、Gate D是exact image、Gate E是真實host、Gate F是public release(Gate C 已於 2026-10-04 退役:它只核對一份已凍結的歷史稽核登錄表)。一個gate通過不會替其他gate背書;exact執行與結果以current receipt為準。
- 對 DE442 + Astropy/ERFA 外部參考管線(與產品共享 JPL/IAU 譜系,不稱完全獨立)的逐小時比對,2,244,088 列(1990–2026,日月與傳統五政,apparent geocentric tropical)
- 五大行星停滯點順逆行分類:448 個零點、1,792 個 ±1h/±6h probes,零符號翻轉
- Gate A(make check)完整Python產品迴歸測試:只回報通過或失敗,不在本頁手填會漂移的總數;本機找不到 nginx 時跳過真實 NGINX 測試,CI 設為必跑
- 突變測試:固定具名突變體,每一個都必須被自己指定的測試殺死;每週由 CI 排程、發佈前由人跑——這一項檢的不是程式對不對,是測試會不會漏
- mypy 型別檢查(任何錯誤即失敗)、ESLint、前端單元測試與runtime JS closed-set語法檢查
- SBOM:Gate D 由映像以 syft 產生,與 lock 比對,保存在發佈收據中
- 隱私相依守衛:以具名清單阻擋 analytics、opentelemetry、sentry 這類套件進入相依樹
- Docker context與staging組態可在source層預檢;exact image的SBOM、parity與runtime只由Gate D回答
- Gate B核對current repository結構與authority的可觀測closed sets
- 具名記錄的外部技術審查與多工具對抗測試;每一輪的範圍與結果逐次留存
上面同時包含source gate、artifact/host gate與task-triggered獨立驗證;它們不是每次普通交付都會一起執行。應用層沒有第三方安全認證,也沒有專業滲透測試——外部技術審查與多工具測試不等於滲透測試。供應商層持 ISO/IEC 27001:2022 認證,並依合約每年執行入侵測試(見層五)。兩層的證據強度不同,我們不把它們混成一句。
01
承諾放在它被執行的那一層
由上而下,反證的難度遞增、我們的控制力遞減。最上層可以由測試反覆反證;最下層只是別人的一句承諾。
- 不建立帳號資料庫免註冊、免 email、無帳號密碼。公開測試階段沒有存取憑證,應用程式也從不接收任何憑證。
- 出生資料不寫入資料庫、快取、佇列或檔案測試會替換掉 builtins.open、io.open 與 os.open,請求處理期間只要有任何一次帶寫入旗標的呼叫,測試就失敗。涵蓋的是 Python 層的寫入——原生函式庫的行為與記憶體抹除不在內。
- 伺服器日誌只允許 11 個固定欄位事件版本、事件名、請求 ID、路由、方法、狀態碼、耗時分桶、大小分桶、結果、錯誤碼、失敗類別。就這 11 個,欄位組合不符即拒絕寫出。不含出生資料、IP、User-Agent 或請求內容。
- 不引入第三方追蹤、分析或遠端日誌相依相依守衛以具名清單阻擋(analytics、opentelemetry、sentry 等)。這是對已知名稱的阻擋,不是完整的資訊流分析——一個沒被列名的新套件不會被它擋下。
- 錯誤訊息不回顯例外原文或本機路徑含串流與背景工作的失敗路徑。已知的輸入錯誤仍會回傳你需要的診斷。
- 根檔案系統唯讀read_only: true。
- 丟棄全部 Linux capability、禁止提權cap_drop: ALL、no-new-privileges:true。
- 唯一可寫的位置是一塊 64 MB 的暫時檔案系統掛在 /tmp,標記 noexec,nosuid,nodev,容器結束即消失。先前這一頁寫「無掛載點」,那不精確——它存在,只是不持久。
- 公開存取,以限流與大小上限防濫用沒有存取憑證。反向代理以你的 IP 在記憶體中做限流計數,不寫進日誌,也不轉送給應用程式;數值見〈安全〉。設定可在版控的 nginx 設定檔逐行核對;主機上的實測只涵蓋實測時的exact deployed pair,不自動延伸到後續版本。
- 不記錄存取日誌、不轉送原始 IP有歷史執行證據。供應商、DNS 與 Internet 轉送環節仍會為了建立連線而處理連線 metadata——我們可以不記錄,不能宣稱它在網路上不存在。
- 系統日誌短保留、停用 swap 與當機傾印有歷史執行證據。這一層的每一項都需要重新在主機上驗證才能宣稱現況。
- 不使用瀏覽器持久化儲存不用 localStorage、sessionStorage、IndexedDB、Cache Storage、beacon。
- 匯出檔名不含個人資料固定通用檔名。你另存或改名之後就不在我們控制內了。
- 資料僅存放於瑞士,且機房為供應商自有不是租用第三方雲端再標上「瑞士區域」。使用條款 Art. 15.1
- 未經我們書面同意,不得將資料移出 EU/EEA這是硬約束,不是盡力條款。它寫的地理範圍是 EU/EEA,與上一條的「瑞士」用語不同;兩者照原文並列,見〈隱私政策〉第五節。資料處理協議 Art. 13.1
- 收到當局索資時須先通知我們,且只能交出對方明確要求的部分除非法律明文禁止告知。資料處理協議 Art. 2.1.13、12.1
- 每年執行一次入侵測試目的是確保客戶之間不會互相外洩。這是合約義務,不是行銷詞。資料處理協議 Art. 2.1.8
- 服務終止後三十日內刪除所有副本,並出具書面刪除證明資料處理協議 Art. 7.1–7.2
- 員工受職業保密義務拘束,離職後持續有效瑞士法下的「職業保密」帶刑事責任,比一般保密協議重。使用條款 Art. 16.2
- 資訊安全管理系統經第三方認證ISO/IEC 27001:2022,發證機構 SGS(UKAS 認可、IAF 互認),證號 CH21/0527.00,效期至 2027-03-29,Annex A 無排除項,2021 年起連續認證。這是供應商的認證,不是本產品的認證——應用層沒有任何第三方安全認證。
- 持有 Swiss Hosting 標章該標章要求:持證公司及其管理層在法律上與實體上位於瑞士;機房在瑞士且適用瑞士法;並要求「資料完全留在瑞士,不得被外國組織或政府取得或請求」。這一條補的正是「瑞士機房」平常最大的破洞——機房在瑞士,不代表公司不受外國法律管轄。
同一張表在別的網站上會是一整排打勾。打勾把層一與層五畫成同一件事,而它們的證據強度差了一個數量級。
02
如果有人真的來要你的資料
我們把整套服務——網域註冊、DNS 權威伺服器、主機——都放在瑞士,而且是同一家瑞士公司。那不是為了聽起來高級,是為了下面這六道。
由上而下,是它們被觸發的順序。第一道最強,而且已經讓後面五道幾乎沒有用武之地——但我們還是把後面五道備齊了。
-
第一道沒有東西可以被拿走
我們不保存你的出生資料。這件事由測試強制,不是由承諾。一個空的抽屜,搜索票開得再漂亮也搜不出東西。
見本頁層一
-
第二道我們不在留存義務的範圍內
瑞士的通訊監控法把協力與留存義務綁在「使人得以進行單向或多向通訊」的服務上——郵政、電信、衍生通訊服務、網路營運者。一個回傳天體位置的計算器,不使任何人與任何人通訊,六類全部不適用。
《瑞士郵政與電信監控法》SPTA/LSCPT,SR 780.1,Art. 2;六個月 metadata 留存義務見同法 Art. 26 第 5 項,該義務只綁電信服務商
-
第三道要監控,得先過法院
刑事:郵件與電信之監控「須經強制處分法院之授權」;連 metadata 也一樣,且回溯上限六個月。門檻是窮舉的罪名清單加上罪責嚴重性,再加上「其他偵查手段已失敗或顯無實益」。
情報:需授權的措施——電信監控、定位、竊聽、電腦入侵、搜索處所——必須同時取得聯邦行政法院授權(院長五個工作日內裁定)與國防部長核准,後者還須先諮詢外交部與司法警察部。一個法院加一個政治問責點,缺一不可。
《瑞士刑事訴訟法》StPO,SR 312.0,Art. 269、272 第 1 項、273 第 2–3 項 / 《瑞士情報服務法》IntelSA/LRens,SR 121,Art. 26、27、29、30
-
第四道而且你會被通知,可以上訴
刑事:檢察官「應於預審程序終結前」通知受監控人監控之理由、方式與期間。要延後或免除,必須經強制處分法院同意,且同時滿足兩個條件:所得資料不作為法庭證據,且為保護優越利益所必要。收到通知後可以提起抗告。
情報:情報局應於行動結束後一個月內通知受監控人。
StPO Art. 279(抗告依 Art. 393–397) / IntelSA Art. 33
-
第五道外國政府不能自己來——那在瑞士是犯罪
未經授權在瑞士境內代表外國執行公權力,本身就構成刑事犯罪。外國當局只能走司法互助程序,而瑞士在對方另有管道時經常直接拒絕。
《瑞士刑法》StGB,SR 311.0,Art. 271
-
第六道底下還有憲法,以及一個國內法院之上的法院
瑞士憲法第 13 條第 2 項:「任何人均有權受保護,免於其個人資料遭濫用。」第 36 條要求限制基本權須有法律依據、公共利益與比例原則,並且「基本權之核心內涵不可侵犯」。
這之上還有《歐洲人權公約》第 8 條;用盡國內救濟後,可向史特拉斯堡的歐洲人權法院個人申訴。
《瑞士聯邦憲法》SR 101,Art. 13、36 / 《歐洲人權公約》ECHR Art. 8
必須講清楚的界線:上面這六道保護的是資料在瑞士期間、以及誰有辦法伸手。它們不會取代你所在地的個資法——臺灣使用者的資料主體權利仍然來自臺灣個資法。我們也沒有端到端加密;我們的資產是管轄權與「不保存」,不是密碼學。
03
這些事發生在你的電腦上
下面這些不在上面任何一層裡,因為它們不在我們這一側。我們不能控制它們,也不應該有能力控制它們——一個能伸手進你作業系統去清 swap 的網頁服務,是比它想解決的問題更嚴重的問題。
沒有任何線上服務做得到這幾件事。宣稱做得到的,不是誤解了自己的系統,就是在騙你。我們把它們列出來,是為了讓你知道真正的邊界在哪裡——而不是讓你以為交出資料以後就萬事太平。
04
「已驗證」在這裡分成四種
把四種混成一個字,是信任頁最常見的失準方式。
有失敗優先的測試,反例會讓測試變紅。這是最強的一種。
只描述具名時間點的歷史執行。主機組態可以在我們不知情的情況下改變,所以它不自動代表現況。
這條規則依據哪個文本、哪個版本,已經確定。這是方法層的強度,不是安全層的。
算得出來,但採用哪一套文獻尚未裁決。
repository 裡的測試是設計期的迴歸證據,不會在你每次計算時重跑。卷宗裡的證據欄位是指向那些測試的指標,不是「這一次執行過並通過」的紀錄。最新一次完整執行的exact revision、選集、數量與結果由current delivery evidence記錄;本頁不複製一個會隨開發漂移的總數。
我們沒有第三方安全認證,沒有專業滲透測試,沒有法規合規認證;有具名記錄的外部技術審查與多工具對抗測試,每一輪的範圍與結果逐次留存。技術審查與滲透測試不是同一種證據,我們不把前者說成後者。
05
兩件寫在別頁、但你在這裡就該知道的事
06
我們不會靠你的出生資料賺錢
我們承諾永遠不會出售、交換或分析你的出生資料——不只是不用它獲利,連不獲利的用途也不會用。
這句話的分量不在承諾,在於我們根本記錄不下來。沒有帳號、沒有資料庫、請求處理期間不寫任何檔案,計算結束後那些數字就不在我們這裡了。一個做不到保存的系統,也做不到出售。
這不是自律,是結構。自律可以改變主意,結構要改變主意就得改程式——而程式是公開的,改了看得見。
07
完整條文
本頁是摘要,條文以法律頁為準。
與其相信這一頁,
不如去驗上面任何一項。
每一條都寫了它在哪一層、能被反證到什麼程度,以及誰有能力反證它。