返回 BIM 与 IFC 博客
隐私与安全 · 2026-06-04 · 8 分钟
BIM 工具 IT 安全检查清单:IT 部门会问的 10 个问题
工具再好用,IT 部门也不会因此就批准。他们会问数据驻留、加密、GDPR、子处理者和源代码可审计性。下面是 10 个标准问题,以及 IFC Viewer Online 对每个问题的具体回答。
BIM 工具 IT 安全检查清单:IT 部门会问的 10 个问题 — IFC Viewer Online article cover
BIM 工具必须先过 IT 审批这一关。在大型建筑工程(AEC)企业和公共部门机构中,任何处理项目数据的浏览器端工具都要经过安全审查:有时是正式的数据保护影响评估(DPIA),有时只是和 IT 安全负责人的一串邮件往来。无论哪种情况,你都需要在沟通开始之前准备好书面答复。
这是 IFC Viewer Online 的通俗版安全说明。你可以直接把本页发给 IT 部门,也可以把它当作基准,用来评估你正在考虑的任何 BIM 工具。
- 10 — 已解答的安全问题
- 0 — 存储你模型数据的服务器
- 100% — 开源且可审计
- 0 — 用户账号或凭据
1. 项目数据存储在哪里?
IFC 模型数据从不存储在任何服务器上。所有解析、3D 渲染和验证都通过 WebAssembly 在你的浏览器中运行。唯一的“存储”是浏览器的源私有文件系统(Origin Private File System,OPFS),这是你自己设备上一块沙盒化的本地区域,任何网站或服务器都无法访问。关闭标签页后,数据仍保留在你的电脑上。
2. 工具会通过互联网传输模型数据吗?
不会。IFC 文件由浏览器的 File API 打开,并直接交给 WebAssembly 解析器。没有任何 XHR 或 Fetch 请求携带模型数据。你可以在浏览器 DevTools 的 Network(网络)面板中验证:加载文件时筛选 XHR/Fetch,你会看到没有任何一个出站请求携带模型内容。
3. 工具会收集哪些数据?
- 通过 PostHog 收集匿名使用事件:“打开文件”、“运行验证”、“点击导出”。不含模型内容、文件名或属性值。
- 电子邮箱地址:仅在用户自愿提交订阅表单时收集。
- 验证问题摘要:仅在用户明确点击“分享报告”时收集。
4. 是否符合欧盟《通用数据保护条例》(GDPR)?
符合。模型数据从不到达任何服务器,因此就模型内容而言,不存在 GDPR 意义上的数据处理关系。分析功能以无 Cookie(仅内存)模式运行,不设置任何跟踪 Cookie。电子邮箱仅在用户明确同意后收集。完整的隐私政策已公开发布并持续维护。
5. 子处理者有哪些?
- PostHog:匿名产品分析,托管于美国。
- Resend:邮件发送,仅针对订阅用户。
- Cloudflare:分享报告的渲染函数,只处理用户明确分享的问题摘要。
- GitHub Pages:静态网站托管,只提供 HTML、CSS 和 JavaScript 资源。
这些子处理者都不会接收 IFC 模型数据。
6. 使用了哪些加密?
所有通信均使用 TLS(HTTPS)。模型数据从不传输,因此对模型内容而言,传输加密并不适用。本地 OPFS 存储由浏览器管理,并受操作系统自身磁盘加密的保护(Windows 上的 BitLocker、macOS 上的 FileVault)。
7. 工具需要用户账号或凭据吗?
不需要。IFC Viewer Online 没有身份验证系统、没有用户账号,也没有密码。用户通过 URL 直接访问,无需登录。这消除了凭据管理风险,也意味着不存在可被攻破的集中式用户数据库。
8. 可以用于公共部门或国防项目吗?
对于一般的商业保密项目和受保密协议(NDA)约束的项目,可以。模型数据从不离开设备。对于有涉密数据处理要求的项目(英国政府 Official 及以上密级、受 ITAR/NIST 约束的项目),需要评估浏览器环境本身是否满足你的密级基线,这和评估任何浏览器端工具时的做法一样。
9. 源代码可以审计吗?
可以。完整源代码采用 MIT 许可证,公开发布在 github.com/j03rul4nd/ifc-viewer-online。你的安全团队可以审查代码库,确认其中不存在数据外泄代码,必要时还可以复刻(fork)后进行内部部署。
10. 数据保留政策是什么?
- IFC 模型数据:不保留,因为从未接收。
- 分析事件:由 PostHog 按其标准数据保留政策保留。
- 电子邮箱地址:保留至用户退订或要求删除为止。
- 分享的验证报告链接:90 天后失效。
- 本地 OPFS 缓存:由用户控制;清除浏览器存储时一并清除。
IFC Viewer Online
- 模型数据:向任何服务器传输 0 字节
- 无用户账号:凭据风险为零
- 数据驻留:在用户自己的设备上
- GDPR:无 Cookie,基于正当利益
- 源代码:MIT 开源,完全可审计
- 4 个子处理者,均不处理模型数据
- 可离线使用:不持续依赖服务器
典型的云端 BIM 查看器
- 模型上传并存储在厂商服务器上
- 必须注册账号:需要管理凭据
- 数据驻留:厂商的数据中心
- GDPR:需要签订数据处理协议(DPA),需要 Cookie 同意界面
- 闭源:无法进行独立审计
- 大量子处理者(云基础设施、CDN、分析)
- 厂商服务器不可用时有停服风险
写给安全团队的说明
IFC Viewer Online 是一个静态 Web 应用,没有后端 API、没有数据库,也不在服务器端处理模型。主要的风险面是浏览器运行时,以及通过 HTTPS 从 GitHub Pages 交付的 JavaScript/WebAssembly 代码。对于正式的 DPIA 或供应商评估问卷,隐私政策、MIT 许可的源代码和本文档,应足以满足标准的商业安全审查。
BIM 工具 IT 安全检查清单:IT 部门会问的 10 个问题