# 安全说明

本站是**公开静态站**。浏览器能加载的 HTML / JS / JSON，都无法做到“绝对防复制”。下面手段用于降低被嵌套、注入、误用与随手搬运的风险。

## 已启用

| 手段 | 作用 |
| --- | --- |
| CSP / 安全响应头 | 限制脚本来源、禁止 iframe 嵌套、关闭无关浏览器能力 |
| Frame busting | 头信息不可用时的二次防嵌套 |
| JSON 安全加载 | 校验类型/体积，拒绝可疑 `__proto__` 载荷 |
| 复制附加署名 | 长文本复制时自动附带来源说明 |
| 禁止 F12 等快捷键 | 拦截 F12、Ctrl+Shift+I/J/C、Ctrl+U、右键菜单（可绕过） |
| DevTools 提示 | 检测到调试窗口时仅提示，不冻结页面 |
| DOM 完整性巡检 | 关键节点被删时打标告警 |

## 部署建议

1. 全程 **HTTPS**
2. 优先用支持 `_headers`（Netlify）或 `vercel.json`（Vercel）的平台，让 CSP 真正生效
3. 可再套 Cloudflare 等 CDN，开启 Bot / WAF 基础防护
4. **不要**把 API Key、私钥写进前端

## 自己调试

若提示条干扰调试，可加参数关闭软检测：

```text
/website/?debug=1
```

或：

```text
/website/?safe=1
```

## 明确不做的事

- 不使用无限 `debugger` 死循环（会破坏正常使用与无障碍）
- 不禁用全部快捷键 / 右键（资源站需要复制链接）
- 不承诺防止专业抓取或本地保存
