10110010011101001011001101101110101018200.devFrom Enterprise.Systems
免费开始

独立开发者与自由职业者

已经适用于您的安全义务

如果您是处理客户数据的自由职业者或独立开发者,您并不能因为规模小而免于安全监管。GDPR 下的处理者义务、欧盟《人工智能法案》下的部署者义务,以及客户的合同安全要求,都会直接落到您身上——就在今天,就以您当前的规模。以下是已经适用的内容,逐项列明相关法规,以及您自己的账户上当前暴露了哪些风险。

已经适用于您的内容

GDPR:您本人就是数据处理者

当客户将个人数据交给你——用户数据库、生产系统或一份导出文件——你便在 GDPR 之下扮演了数据处理者(有时是控制者)的角色。这一身份并不要求你是一家公司:它适用于“自然人或法人”。它要求你在合同框架下处理数据,为你所持有的数据实施适当的安全措施,并在数据发生泄露时毫不迟延地通知客户——同时也使你面临赔偿请求和行政罚款。

依据:GDPR 第 4 条(定义)、第 28 条(合同框架下的处理)、第 32 条(处理安全)、第 33 条(泄露通知)、第 82–83 条(责任及最高达 2000 万欧元或全球年营业额 4%(以较高者为准)的行政罚款)。

欧盟《AI 法案》:为客户部署 AI 会带来相应义务

如果你为客户所做的工作包括将 AI 系统投入生产——在客户产品中嵌入助手、用 AI 代理自动化某个工作流程——那么欧盟《AI 法案》会对部署者施加义务:即在专业情境下以自身权限使用 AI 系统的一方。具体适用哪些义务取决于系统的风险类别,但“我只是集成了它”恰恰正是部署者这一类别所涵盖的角色。

依据:欧盟《AI 法案》第 26 条(高风险 AI 系统部署者的义务)、第 4 条(AI 素养)、第 99 条(处罚)。

你的企业客户必须向你收集安全证据

依据 SOC 2、ISO 27001 或 GDPR 第 28 条运营的公司会开展供应商管理项目,其审计师会切实核查这些项目——而这些项目并不区分 500 人的供应商与 1 人的供应商。这正是安全问卷会在合同之前送达的原因。能够用证据作答的自由职业者,比临场应付的自由职业者成交得更快。

依据:合同性——数据处理协议及供应商安全要求,你的客户有义务对其交付数据的任何一方(包括个人)施加这些要求。

客户项目一旦泄露,就是实实在在的经营风险

客户项目中的安全事件,可能意味着依据合同赔偿条款承担直接责任,在涉及个人数据时可能意味着依据 GDPR 第 82 条承担处理者责任,还可能意味着失去客户以及随之而来的推荐。对于一人企业而言,声誉资产就是企业本身。这是风险,而非必然——但当一个被遗忘的凭据演变为一起事件时,这正是通常的连锁后果。

依据:GDPR 第 82 条(获得赔偿的权利);以及你自身的服务合同。

你的账户当前暴露了哪些内容

上述每一项义务都指向同一个首要问题:什么在访问你存放客户工作成果的地方?对大多数独立开发者而言,那个地方就是个人 GitHub 账户——而它多年来一直在积累访问权限。以下所有内容都可通过 GitHub 自身的 API 以机器可读方式获取:

已安装的 GitHub 应用

部署机器人、CI 工具、AI 助手——每一个都持有你曾经批准过的权限授予。有些对你拥有的一切具备写入或管理权限;有些则属于早已结束的项目。

部署密钥

服务器上无人看管的 SSH 凭据。若某个仅需读取权限的仓库配置了读写密钥,一旦该服务器被攻陷,就会成为代码注入的入口。

协作者

在早已结束的协作中添加的人员,至今仍持有写入权限——包括在公开仓库上的权限。

公开仓库

你的哪些仓库是公开的、谁可以向其推送代码,这是一个大多数开发者凭记忆无法回答的清单问题。

生命周期超越项目的 AI 供应商密钥

支撑您副业项目的 OpenAI、Anthropic、Mistral 或 Cursor 账户,会在项目结束后长期累积 API 密钥和席位。8200.dev 的 AI 治理视图可标记过期及组织范围内的密钥、在角色变更后仍然存续的密钥,以及无人使用的席位——数据直接来自供应商自有的管理 API,只读。

先看清,再决定

以只读方式连接你的个人 GitHub 账户,获取完整清单:每一个已安装的应用及其授权、每一个部署密钥及其是否为只读、每一位协作者、每一个公开仓库——所有发现均按严重程度排序。免费版会完整展示你排名前 3 的发现。没有任何法律要求你运行扫描;上述义务无论如何都适用。扫描所改变的,是你能否回答这些义务所隐含的问题。

仅授予只读权限。绝不接触您的源代码。无需信用卡。

本页面提供的是关于通常适用于独立开发者和自由职业者的法规的一般性信息,并非法律意见。每项法规如何适用于您的具体情况,取决于与您相关的具体事实——对此,请咨询律师。