合规与法务
安全与合规
本页面说明 CaptchaOCR 在服务可用性、数据保护与滥用防护方面实际执行的措施,以及账号安全的最佳实践。这不是安全认证声明,而是可核实的措施清单。
更新日期:2026年9月26日
设计原则
- 数据最小化:只收集提供服务所必需的数据,不要求与识别无关的个人信息;
- 用途限定:验证码图片仅用于当次识别,不用于模型训练,不与第三方共享;
- 短期保留:图片与识别结果在必要期限内保留,到期自动删除(见隐私政策);
- 默认防护:注册、登录与识别调用默认启用限流,不依赖事后补救。
可用性保障
- 识别引擎与 Web 服务独立部署、进程隔离,单个组件异常不会互相拖垮;
- 服务端对关键链路做监控与告警,识别引擎未就绪时返回 503 而不是长时间挂起;
- 请求限流保护服务免受滥用冲击,超出配额返回 429 并附带
Retry-After; - 批量接口按“部分成功”设计,单张图片失败不影响同批其他图片的结果。
数据保护措施
| 对象 | 措施 |
|---|---|
| 传输 | 全站强制 HTTPS,API 调用同样仅接受加密连接。 |
| 密码 | 仅保存加盐哈希,任何人都无法查看或恢复明文。 |
| API 密钥 | 创建时完整显示一次,服务端只保存前缀与哈希,吊销后立即失效且可随时创建新密钥。 |
| 验证码图片 | 仅用于当次识别,按保留期限自动删除,不用于训练、不对外共享。 |
| 后台操作 | 管理端的关键操作(吊销密钥、审核订单等)全部记录审计日志,含时间与操作者。 |
| 登录与调用 | 登录限流按真实客户端 IP 计数,识别调用按密钥每分钟配额限流。 |
账号安全建议
- API 密钥保存在服务端环境变量中,不要硬编码进客户端代码或提交到代码仓库;
- 不同项目使用不同的密钥,便于单独重置而不影响其他项目;
- 发现密钥泄露立即在控制台吊销该密钥并创建新密钥,并检查用量记录中的异常消耗;
- 为账号设置独立密码,不要与邮箱或其他服务复用。
合规承诺
我们按照《中华人民共和国网络安全法》《数据安全法》《个人信息保护法》的要求处理数据:明确收集目的与范围、提供查询与删除渠道、在政策变更时主动告知。你与我们的权利义务由服务条款约定,允许与禁止的用途由可接受使用政策约束。
漏洞反馈
如果你发现本服务存在安全漏洞,请发送邮件至 support@captchaocr.cn,说明复现步骤与影响范围。请在反馈期间不要公开细节或对他人数据做超出验证必要的操作。我们会在核实后尽快修复,并(在你同意时)在更新说明中致谢。