安全与隐私

最后更新:2026年5月

Worthmap 面向在多个国家之间流动的投资者,他们需要把完整的财务状况托付给一个平台。本页说明我们如何保护您的数据、我们收集哪些数据,以及当您发现安全问题时如何联系我们。

1. 我们收集哪些数据

Worthmap 只收集运营平台所必需的数据:

  • 账户数据:注册时的姓名、电子邮件地址,以及经过哈希处理后保存的密码。
  • 您录入的财务数据:资产价值、持仓、币种和目标。对于免费用户,这些数据保存在浏览器的 localStorage 中,除非您主动开启云同步,否则绝不会发送到我们的服务器。
  • 使用统计:匿名的页面浏览量与功能使用情况,用于改进产品,其中不包含任何个人信息或财务数值。
  • 支持消息:您直接发送给我们的邮件和表单内容。

免费用户的财务数据保存在您自己的设备上。除非您明确开启云备份,否则我们无法接触您的投资组合数字。

2. 传输中与静态存储的加密

与 Worthmap 之间的所有连接均使用 HTTPS 与 TLS 1.3。我们的基础设施通过 Cloudflare 提供服务,它强制使用现代加密套件,并默认提供一层 DDoS 防护。

Pro 账户的云备份在离开您的设备之前会使用 AES-256 加密。密钥由您的账户凭据派生;Worthmap 的员工无法解密您已保存的投资组合数值。

3. 绝不出售数据

Worthmap 不会出于任何目的向第三方出售、出租或交易您的个人数据或财务数据,包括广告、分析数据转售或营销。这是本产品的根本原则,而不只是一条法律条款。

我们只使用少量第三方服务(托管、错误监控、使用统计),它们受数据处理协议约束,不得将您的数据用于自身目的。完整名单见我们的隐私政策

4. 账户安全建议

最有效的安全措施掌握在您自己手里。我们建议您:

  • 使用一个独立的密码,不要与任何其他服务共用。使用密码管理器(Bitwarden、1Password)可以轻松做到这一点。
  • 开启双重验证(2FA),该功能上线后请在账户设置中启用:即使您的密码在别处泄露,它也能挡住撞库攻击。
  • 绝不透露您的登录凭据,Worthmap 的员工绝不会通过邮件或电话向您索要密码。
  • 在共用或公共设备上使用后,请退出登录。
  • 保护好您注册所用的邮箱,它是找回 Worthmap 账户的途径。

5. Cookie 与跟踪

Worthmap 只使用最少量的 Cookie:

  • 会话 Cookie:用于身份验证,关闭浏览器后即失效。
  • 偏好 Cookie:跨次访问记住您的语言和主题设置。
  • 统计 Cookie:匿名、汇总的使用数据,不做跨站跟踪。

我们不使用广告 Cookie,也不出售 Cookie 数据。完整说明请见我们的隐私政策第7节

6. 安全问题联系方式

如果您认为在 Worthmap 中发现了安全漏洞,请在公开披露之前先发邮件给我们:

安全邮箱: [email protected]

一般支持或隐私问题请联系:[email protected]

7. 负责任的漏洞披露政策

我们欢迎安全研究者以负责任的方式帮助我们保障 Worthmap 的安全。如果您发现漏洞:

  • 请发送邮件至 [email protected],并附上清晰的问题描述、复现步骤以及任何佐证材料(截图、日志、概念验证)。
  • 请在公开披露之前给我们合理的时间进行调查和修复:我们的目标是在 48 小时内确认收到每一份报告,并在 7 个工作日内给出修复时间表。
  • 测试过程中请勿访问、修改或删除其他用户的数据。
  • 请勿针对 Worthmap 的用户或员工进行拒绝服务测试或社会工程攻击。

以负责任方式披露有效漏洞的研究者,将在我们的安全更新日志中获得署名(须经您同意)。