中国石油大学(北京)克拉玛依校区 · 数理与人工智能学院 2026—2027 学年 · 秋季学期 · 第 3 教学周

计算机类26-6班

班级通知、活动、资料,都收在这里 6ban.ccbase.top
9 月 17 日 星期四 通知 2 已有 5 位同学加入 注册 登录

安全与隐私

你的数据在这里是怎么被保护的

这一页只写我们实际做了什么,写不出来的就不写。最后一节是「你不能指望我们做到的事」—— 建议一起看,那节比前面几节都重要。

不用登录也能看

密码怎么存的

  • 你设的密码不会原样存下来。存进去之前,它先和一段随机数一起算出 一串摘要 —— 数据里只有这串摘要,没有你的密码原文。
  • 那段随机数是每条记录单独生成的(16 字节)。班里两个人就算设了一模一样的密码, 存下来的摘要也不会相同,看不出「这两人的密码一样」。
  • 摘要算不回去:连管理员也看不到你的密码,也没办法把它还原出来。 忘了密码只能由管理员给你重置一个新的,不能把原来的念给你听。
  • 你打密码的时候输入框全程打码、页面上不回显;程序也不会把口令写进运行日志 (日志只记「谁在什么时候访问了哪个地址」这类事情)。

谁能看到什么

  • 通知、投票、接龙、同学录都要先登录才能看;注册只认班级名册上的人 (学号 + 姓名对得上),外班人进不来。
  • 同学录里只有姓名:头像、家乡、宿舍、个人简介这些页面上都不展示; 学号只有本人看得见,别人既看不到、也拿不到。
  • 投票一人一票,按账号记 —— 换了浏览器也刷不出第二票。
  • 发通知、发起投票、管名册是管理员才能做的事。接龙谁都可以发起 —— 关掉或删掉某条接龙,只有发起人本人和全权管理员能做。
  • 管理员里还分两级:普通管理员能发通知、管投票、管名册、看名单、停用账号、帮人重置密码; 改谁是管理员、删账号这两件事只有「全权」管理员能做, 而且普通管理员动不了全权管理员的账号(不能停用、也不能给他重置密码)。
  • 管理员能看到「谁还没看通知」这类统计,普通同学看不到 —— 但后台里也只有本班站自己的东西:通知、投票、接龙、名册,没有成绩、作业之类的内容。

你的数据放在哪

  • 全班的通知、投票、接龙、名单都存在班级自己的一台服务器上,放在同一个文件里, 不接第三方的云盘、统计、广告。
  • 页面不挂别家的东西:字体、样式、脚本都是站点自己的。别人不会因为你打开这个页面 而收到你到过这里的记录。
  • 这些数据不往外卖、不拿去换东西 —— 除了站点本身,没有别的地方会拿到它们。
  • 服务器由班里自己的管理员在管;每天凌晨三点半左右自动备份一次, 备份留 30 天(出于安全考虑,这份说明不写服务器放在哪个目录、哪台机器)。

上网路上安全吗

  • 网址开头是 https(地址栏有个小锁):页面内容和你填的东西 —— 包括密码 —— 在路上都是加密的,同一段网络里的别人抓不到。
  • 服务器还会要求浏览器只能用加密连接访问本站,这条要求浏览器会记住一年。 也就是说,正常情况下你根本连不上一个不加密的入口。
  • 登录状态存在一小段只有本站服务器签得出来的信息里,不写在网址上 (所以网址栏里看不到你的账号);线上部署开着「只在加密连接里发送」这个开关。

你不能指望我们做到的事

这一节是说清楚上面那些保护管不到哪里。看完你可能觉得「原来这么有限」—— 对,这就是实情。

  • 管理员看得到的东西比普通同学多:谁注册了、谁还没看通知、谁已经被停用。 接龙名单是全班都能看的 —— 你接了没接,班里同学点开就看得见, 这一条不需要管理员。管理员还能删通知、删投票、删接龙 —— 删掉就没了。
  • 匿名投票是「对同学匿名」,不是「谁也查不到」:交票的时候不写名字、不记账号, 后台看不到谁投了、也算不出谁没投。但会留一个每次随机生成、跟你的身份对不上的设备编号, 用来防止一台手机重复投票。别把它当成连服务器上也翻不出来的那种匿名。
  • 投票分「匿名」和「实名」两种,你投之前页面上就标着:实名那种票上留着名字, 管理员看得到谁投了哪个;匿名那种不留名字、不记账号(见上一条)。 投过之后想改,要看发起人有没有开「截止前可改票」:开了才能覆盖自己上次的选择,没开就是投过就定。
  • 能登进服务器的人,原则上能看到存数据那个文件,包括里面那一串串摘要。 我们做到的只是:文件里没有密码原文、不该进来的人进不来 —— 没办法让一个能进服务器的人「看不到」。
  • 备份是同一份数据的副本,拿到备份的人看到的东西和上面一句说的一样。
  • 防猜密码的限速是「同一个学号 10 分钟内错 5 次就歇 10 分钟」。它挡的是拿程序一直试的人, 不是什么严密的防护;别拿它当护身符,自己的密码还是别用生日和学号。
  • 没有人能承诺「绝对不会出事」,我们也不打算这么写。这一页说的是我们实际做了什么、 做到了哪一步;真出了事,我们保证的是如实告诉大家,而不是先吹一句不会出事。
  • 我们没有请外部的安全公司来做过检查,这一页也不是检查报告 —— 它是照着我们自己的做法写的,哪里写得比实际好,欢迎指出来。
最后更新: 做法有变化时,这一页会跟着改(页底日期就是最后一次改的日子)