跳到主要内容

安全是开放的一部分

CoreCharge 公开完整协议语义,同时不暴露公开的设备控制面。知道报文格式并不能获得 MQTT 认证、主题权限或生产机柜的访问能力。

发布层级

层级可以包含不得包含
公开完整指令语法、字段顺序、CRC、结果码、时序、参考代码和合成测试数据密钥、项目地址、真实标识符或固件文件
经批准的合作伙伴项目连接配置、机型/固件矩阵和经过认证的 UAT 数据跨租户数据、无关生产密钥或无限制工具
内部受限面向指定角色的配置、运营和服务材料未经批准的导出或公开链接

负责任披露

请勿通过公开问题或联系表单提交凭据、个人数据、生产载荷或未授权访问证据。商业联系人可以申请安全报告渠道,但第一条消息中不得包含敏感细节。

发布检查清单

  • 在源文件和构建输出中搜索操作位置、凭据和真实标识符。
  • 确认每条指令示例只使用合成标识符和保留域名。
  • 确认可下载合同不包含项目地址或凭据。
  • 确认日志、截图和测试数据仅包含合成数据。
  • 记录协议负责人和安全负责人的批准。
  • 为仅限合作伙伴的材料设置到期日或审查日期。

高风险指令会明确标记,但指令语法仍然公开。身份认证、权限控制、机柜范围、频率限制和审计执行属于生产控制面。