当前没有正式安装制品;最终第三方声明必须以每个发行制品的实际依赖、许可证和 SBOM 为准。
1. 自有软件与开源许可的区分
博安智御自有名称、标识、原创代码、规则、模型、界面与文档的权利归相应权利人所有。除明确附带开源许可证的文件或组件外,公开查看、测试或获得研发快照不等于取得复制、修改、分发或商业使用许可。
第三方开源组件继续适用各自许可证。若许可证与本声明冲突,就该组件以其许可证为准。
2. 当前研发依赖
官网研发工程使用 React、Next.js 兼容构建链、TypeScript 及其依赖;安全核心使用 Node.js 与 TypeScript 工具链。依赖树可能包含传递依赖,不能只凭顶层 package 名称形成最终法律清单。
正式发行前应从锁文件和实际制品生成逐项第三方声明,记录组件名称、版本、来源、许可证、版权通知、修改情况和是否随制品分发。
3. 软件物料清单与可复核性
当前安全核心已有研发阶段的 CycloneDX SBOM 证据,但它不是第三方认证,也不能自动证明许可证义务全部履行。
每个正式制品应生成与该制品摘要绑定的 SBOM、第三方声明和许可证文本,并通过自动门禁检查遗漏、禁止组合、已知漏洞与版本漂移。
- SBOM 应绑定具体版本和构建摘要。
- 第三方声明应随离线安装包可访问,不依赖官网长期在线。
- 移除组件时也应保留对应历史发行版本的声明记录。
4. 第三方 SDK 与数据接收方清单
当前官网业务代码中的广告 SDK、行为分析 SDK、支付 SDK、账号 SDK、云端 AI SDK、崩溃上报 SDK和样本上传 SDK 清单均为空。网站托管与 CDN 的基础访问日志属于部署基础设施边界,详见隐私政策。
未来接入任何 SDK 或服务前,应审查其代码来源、权限、个人信息字段、目的、频率、保存期限、网络接收方、跨境情况和关闭能力,并在上线前更新清单。不得以“第三方服务”为由免除公司对选择和管理受托方的责任。
5. 商标与第三方标志
开源项目名称、第三方测试机构名称和商标归各自权利人所有。除非获得明确授权并符合使用规则,博安智御不会展示第三方认证章、合作标志、会员标志或容易造成背书误解的图形。
6. 更新与联系
第三方依赖会随版本变化。本页只概述当前研发状态,正式制品中的 THIRD_PARTY_NOTICES、许可证文本和 SBOM 才是该制品的具体记录。
如发现许可证遗漏、版权声明错误、供应链风险或第三方组件问题,请联系周先生,电话 +86 15926152101。请勿通过电话或短信发送密钥、凭据或完整恶意样本。