# 安全与部署要求

长期应用密钥只放在厂商后端。网页中的应用 ID、SDK 和临时会话信息都不能作为不可提取的秘密。

## 接入来源

应用登记精确来源，例如 https://shop.example.com。https://www.shop.example.com 是另一个来源；不支持通配域名。开发允许 http://127.0.0.1 加端口。接入域名限制不能代替用户身份和额度限制。

SDK 通过精确 targetOrigin 通信，接收时校验 origin、source、channel、版本与 openId。进入凭证通过消息传递，不进入 iframe URL。

## 浏览器与缓存

静态 SDK 和公共资源可以使用 CDN。授权、会话、登录、控制台接口必须 no-store，不进入共享缓存。控制台使用 HttpOnly Cookie 和 CSRF 校验；在 iframe 内不依赖第三方登录 Cookie。

嵌入入口为 https://www.cs2view.com/embed。厂商页面的 frame-src 可精确允许 https://www.cs2view.com/embed；如需允许整个来源则使用 https://www.cs2view.com。嵌入查看器应使用允许厂商来源的 frame-ancestors 响应头，不要对 /embed 设置会阻止合作网站嵌入的 SAMEORIGIN 策略。

商业检视入口不参与搜索收录。主站首页负责搜索展示；iframe 的路径组织不代表对接网站或主站会自动获得排名提升。

## 能力边界

浏览器获得的代码、模型、纹理和计算结果可以被提取。SDK 授权管理正常商业接入，不是 DRM；前端遮罩和按钮限制不能抵御被修改的客户端。公共官网与商业入口的授权边界不同。

本版本不包含资源强鉴权、远程 GPU 渲染或按云账单精确归属厂商流量。厂商账单按进入次数计算，资源成本由平台单独核算。
