
信任与安全
我们出售攻击性能力。我们也拒绝滥用它。
Global Rail Cyber Security 建立在一项强硬的拒绝之上:引擎绝不触及未经授权的目标。以下控制措施在操作端控制台、数据库以及运行环境本身强制执行。
运行时强制执行的显式白名单
每个项目都包含一份代码库、合约地址或主机名的白名单。引擎拒绝编译、抓取或攻击利用白名单之外的任何内容 — 此校验存在于数据库层,而非应用代码中。
备存书面授权
仅针对签署过授权文件的目标执行。操作员在控制台中可查看每个活动项目的关联文件;授权过期或缺失将在启动前拦截运行。
仅限许可范围
Web2 / AI 攻击利用扫描在沙盒化的测试环境中运行 — 您的范围,您的隔离。仅在您明确选择且授权文件指明该目标时,才会探测生产环境。
端到端最小权限
每个租户均受行级安全 (RLS) 隔离。Service-role 访问权限仅预留给经验证的摄取路径和管理员维护 — 绝不用于普通读取。
审计追踪
每一次运行、每一项发现、每一个 AI 辅助调用和提交都会记录操作员身份和时间戳。您可以精确重建引擎在谁的授权下针对哪个目标执行了什么操作。
我们的底线
我们不进行机会主义扫描。我们不探测客户白名单以外的目标。我们不把原生告警直接作为“发现项”出售。如果我们无法证明它,我们就丢弃它。
需要我们的安全问卷或授权样本?
我们很乐意在任何项目开展前分享这两份文件。
