Para qué es esta página
Utilice esta página como centro de políticas de confianza para la superficie de lanzamiento UAIX. Conecta las páginas públicas dedicadas a la privacidad y los datos, la accesibilidad y el análisis con la postura actual de licencias y versiones de seguridad para que los revisores puedan auditar toda la capa de confianza desde una sección de gobernanza.
Mapa de políticas actuales
- Privacidad y datospara la postura de lectura pública, descubrimiento y exposición de datos.
- Accesibilidadpara expectativas de lanzamiento legibles, control de calidad de teclados y dispositivos móviles, y manejo de lanzamientos significativos para la accesibilidad.
- Analíticapara conocer los límites actualmente publicados sobre medición, cambios significativos en telemetría y postura de divulgación.
- Gobernanza, elRegistro de cambios, yNoticiaspara el modelo de autoridad, el rastro de publicación fechado y la narrativa pública sobre cambios significativos para la confianza.
Postura actual en materia de licencias
- Tema de lanzamiento público activo:el tema de autoridad actual UAIX declara
GPL v2 or lateren el encabezado de su paquete público. - Otros artefactos empaquetados:evalúe cada paquete distribuido con respecto a su propio encabezado enviado, aviso o términos fuente incluidos en lugar de asumir una licencia de código más amplia para todo el sitio donde aún no se ha publicado ninguna.
- Páginas de estándares públicos:trate las rutas de las páginas canónicas como la superficie pública de lectura, citación y revisión para UAI-1 y registros relacionados. No infiera un derecho de marca, certificación o respaldo más amplio únicamente a partir de la disponibilidad pública.
Disciplina de seguridad y liberación.
- El sitio público es una superficie de publicación y estándares, no un portal de seguridad activo ni un servicio de confianza administrado.
- Las comprobaciones de lanzamiento deben mantener alineados HTTPS, encabezados de seguridad, entrega de
.well-known, entrega de mapas del sitio, comportamiento del validador y inventario de rutas orientadas a la máquina antes de que se amplíen los reclamos de soporte público. - UsarReferencia API, Paquete de conformidad, elValidador, yImplementacionescuando un comunicado necesita evidencia mecánica revisable en lugar de garantía únicamente en prosa.
Endurecimiento de respuesta observable
Utilice la siguiente sección cuando un revisor de lanzamiento necesite la capa de encabezado de respuesta concreta que ahora respalda la postura de confianza pública en las rutas renderizadas WordPress, además del límite entre el refuerzo a nivel de aplicación y el trabajo de implementación a nivel de host.
Security posture
Public response hardening that now backs the launch trust surface
Use this section when a launch reviewer needs the exact response-header layer that now ships with the public WordPress surface, plus the boundary between app-level hardening and edge-level deployment work.
X-Content-Type-Options
nosniff
Prevents content-type sniffing on public standards pages and machine-readable routes.
Applied to: Public HTML, JSON, XML, and similar WordPress-rendered responses.
Referrer-Policy
strict-origin-when-cross-origin
Keeps cross-origin referrer leakage narrower while preserving same-origin debugging context.
Applied to: Public document and API responses that can generate outbound requests.
Permissions-Policy
accelerometer=(), browsing-topics=(), camera=(), geolocation=(), gyroscope=(), magnetometer=(), microphone=(), payment=(), usb=()
Declares that the launch surface does not rely on privileged browser capabilities or Topics-based advertising features.
Applied to: Public WordPress-rendered pages and machine-facing routes.
X-Frame-Options
SAMEORIGIN
Blocks third-party framing while preserving same-origin editorial and preview flows.
Applied to: Public WordPress-rendered pages and JSON responses.
Content-Security-Policy
frame-ancestors 'self'
Makes the framing boundary explicit in modern browsers without claiming a broader full-site CSP yet.
Applied to: Public WordPress-rendered pages and machine-facing routes.
Strict-Transport-Security
max-age=31536000; includeSubDomains
Pins future browser access to HTTPS on the canonical launch host without relying only on policy prose.
Applied to: Public WordPress-rendered HTML and REST responses when the request is served over HTTPS.
Live now
Observable on WordPress responses now
- 已从公开响应中移除回链响应头。
- Host- or proxy-level version headers still need server-side suppression if the launch environment adds them after WordPress runs.
- These headers now travel with public WordPress-rendered HTML and REST responses instead of remaining only in roadmap prose.
Deployment gap
Still belongs to the host or edge layer
- HTTP-to-HTTPS redirects and HSTS coverage for directly served static files still belong at the launch host or CDN edge because the local Studio environment runs over plain HTTP.
- Any directly served static root files should be checked at the server or edge layer so their headers stay aligned with the WordPress-rendered trust posture.
- Host-level version disclosure such as proxy or PHP signature headers should be suppressed where the deployment stack adds them outside WordPress.
- Broader CSP directives should be added only after production asset and embedding behavior are validated against the launch host.
Scope boundary: The current header layer is applied to public WordPress-rendered front-end and REST responses, including the validator and machine-facing review routes; HSTS is emitted only on HTTPS requests.
Cómo encajan estas páginas de políticas
- Utilice esta página como centro:Comience aquí cuando la pregunta sea “¿qué superficie de políticas publicadas debería leer a continuación?”
- Utilice las páginas dedicadas a la postura real: Privacidad y datos, Accesibilidad, yAnalíticacada uno publica el límite actual de la etapa de lanzamiento para esa área.
- UsarReferencias y colaboradoresy
/.well-known/uaix.jsoncuando un revisor necesita el paquete de transferencia y descubrimiento público actual sin depender de capturas de pantalla o instrucciones privadas.
Revisión de políticas basada en principios
- Revisión de agencia cognitiva:Los cambios que afectan la investigación legal, el manejo de puntos de vista, el condicionamiento del comportamiento, la clasificación, la elaboración de perfiles, el consentimiento, la telemetría o la autoridad automatizada requieren principios de evaluación de impacto.
- Revisión de promoción de memoria:El material de origen externo, los resúmenes generados, los chats antiguos y los archivos eliminados permanecen en cuarentena hasta que se registre la fuente, la suma de verificación, el estado de la revisión, la decisión de redacción, el objetivo de la promoción y la ruta de reversión.
- Revisión de reclamo de soporte:La certificación, el respaldo, la situación legal, SDK, CLI, el control de tiempo de ejecución, la importación alojada, la sincronización automática, las operaciones de seguridad, el centro de consentimiento y el lenguaje de la oficina de políticas deben seguir siendo futuros o de investigación a menos que exista evidencia pública explícita.
- Revisión de registros públicos:cuando cambie la postura de confianza, actualice la página canónica, el artefacto de la máquina, las pruebas, el rastro de lanzamiento, el estado de la hoja de ruta y la memoria
.uailocal juntos.
¿Cuál es el trabajo futuro?
- Un centro de consentimiento más amplio, una pila de políticas de ingreso de cuentas o un programa legal institucional más allá de lo que el sitio publica explícitamente hoy.
- Una autoridad de certificación publicada, un centro de operaciones de seguridad pública o afirmaciones de garantía de tiempo de ejecución universal más allá de las pistas de implementación mencionadas y la evidencia de publicación.
- Un órgano de gobierno, centro de contacto u oficina de políticas más amplio de múltiples partes interesadas, a menos y hasta que se publiquen formalmente en las páginas canónicas UAIX.
Siguiente paso
Continuar aPrivacidad y datos, Accesibilidad, oAnalíticapara conocer la postura pública detallada en cada área, luego utiliceRegistro de cambiosyNoticiascuando un cambio significativo para la confianza necesita un contexto de publicación fechado.