Handoff Memo · E4

风险清单 —— 交付前要先处理的 12 件事

我在做这套设计系统和网站时,有几件事是「设计上能看,落地会踩」的典型坑 —— 字体许可、图标版权、广西互联网备案、金融 / 政务合规、邮件送达率、微信风险、可访问性等。这份清单按 严重度 排列,附上我推荐的处理路径。在上线前请逐条过。

作者 · Claude Design 更新 · 2026.04 接收 · 产品 / 法务 / 市场
01

Noto Serif SC 字体托管

Low
类型 · 字体授权负责 · 前端 / 法务上线前处理

设计系统默认用 Noto Serif SC 作为标题字体。Noto 系列采用 SIL Open Font License 1.1,可商用、可嵌入、可再分发,不存在授权风险;但直接引 Google Fonts CDN 在国内会偶发阻塞,且合规审查时「境外服务器引入字体」会被记风险点。

处理建议
  • 字体已本地化到 /fonts/NotoSerifSC-VF.woff2,确认上线时没有回退到 Google Fonts CDN。
  • 在页面底部或 /licenses 列出 OFL 条款出处 + 原作者署名(Google Fonts · Adobe)。
  • 做子集优化:目前 VF 文件 ~4MB,建议按项目常用字符生成 2MB 以内子集。
02

Inter 变量字体授权

Low
类型 · 字体授权负责 · 前端

Inter 同样走 OFL 1.1,自托管没问题。注意的是 Inter Display(大字版)是另一个 family,我们目前没用。若未来标题改为 Inter Display 要单独确认版本号。

处理建议
  • 保留 OFL 文本在 /fonts/OFL.txt,法务审阅一次即可。
  • 若用客户 LOGO 做副标题,避免把 Inter 字体轮廓当作 LOGO 提交商标 —— 这不是 OFL 许可的用途。
03

PingFang SC 回退

Med
类型 · 字体授权负责 · 法务 / 前端

设计系统在正文栈里把 PingFang SC 放在 Inter 后面。PingFang 是 Apple 随 macOS / iOS 装机的商业字体,Apple 设备上浏览器可以直接调用,但不能服务端托管、打包分发。如果未来要做电子书 / PDF 导出、或者用 Node 服务端渲染 PNG 海报,这条会出问题。

处理建议
  • Web 端保持现状 —— 浏览器本地调用不构成分发。
  • 后端导出 PDF / PNG 时换为 思源黑体 (Source Han Sans SC)阿里巴巴普惠体,均免费商用。
  • 把 PDF 导出的字体策略写进工程 README,避免日后研发误打包 PingFang。
04

Lucide / Phosphor 图标协议

Low
类型 · 图标版权负责 · 前端

界面里的线性图标如果用了 Lucide(ISC License)或 Phosphor Icons(MIT),可商用、可修改、需署名。需要避免的:把图标直接放进 LOGO / 商标申请、或把整套图标二次分发为付费资源。

处理建议
  • /licenses 页列出图标来源及协议。
  • 「信」字印章 LOGO 用自绘 SVG,未使用任何第三方图标 —— 这条不影响 LOGO。
05

壮锦 / 山水视觉元素版权

Med
类型 · 设计原创性负责 · 设计 / 法务

品牌视觉里用到「壮锦纹样」「山水水墨」「印章边框」作为装饰。壮锦纹样本身是壮族传统民族工艺,属于 公共文化遗产,直接使用没有版权风险;但如果底图来自特定工艺师的摄影 / 绘稿,就会侵权。山水水墨如果用了 AI 生图,目前国内版权归属尚不清晰。

处理建议
  • 壮锦纹样:确认用的是重新绘制的矢量几何图案(我交付的 SVG 为几何重绘),避免直接从博物馆照片扒图。
  • 山水元素:如果涉及 AI 生图,保留 prompt + 模型信息;建议请本地美院画师做一套定制插画,200×200 档位 4-6 张已足够。
  • 「广西信合 · Guangxi Xinhe」中英双语标识建议尽快申请商标(第 9 类 · 计算机软件、第 42 类 · SaaS 服务)。
06

广西 ICP 备案 + 公安联网备案

High
类型 · 上线合规负责 · 法务 / 运维周期 · 3-6 周

国内任何域名上线都必须完成 ICP 备案,网站底部展示备案号;30 日内再做公安部联网备案,展示公安备案号与编号链接。gxxh.tech 是 .tech 顶级域,国内备案要求更严,部分接入商不接。如果要快速上线,建议同时准备一个 .com.cn 或 .cn 域。

广西本地优势:公司注册地在南宁时可走广西管局,审核稳定 3-4 周;如注册在其他省,不能享受「广西本地服务」的备案地址关联。

处理建议
  • 现在就提交 ICP 备案(阿里云 / 腾讯云 / 华为云均可),营业执照 + 法人身份证 + 真实性核验。
  • .tech 域若接入商拒备,把 .cn 作主域、.tech 301 跳转。
  • 底部预留位置:桂ICP备2026xxxxxx号 + 桂公网安备 45010302xxxxxx号(页脚已有槽位,上线补号即可)。
  • 如涉及「政务客户」「金融客户」宣传,可能被要求 增值电信业务经营许可证(ICP 证),这是经营许可不是备案,周期 2-3 月,提前启动。
07

金融 / 政务客户 LOGO 引用

High
类型 · 商标 / 授权负责 · BD / 法务

目前首页 "trusted by" 区挂了招商银行、平安、南宁政务等 LOGO 占位。LOGO 属注册商标,未经书面授权擅用会被追责;金融 / 政务客户对品牌引用特别敏感,曾有友商因未授权引用四大行 LOGO 被起诉的先例。

处理建议
  • 在合同里加入「品牌引用条款」:客户签约时同步授权在官网 / 销售物料中使用其 LOGO,限定尺寸与颜色。
  • 对未书面授权的客户,用 匿名行业描述(「某华南股份制银行」「某自治区级厅局」),不用 LOGO。
  • 我已把首页的 trusted-by 做成抽象线框 LOGO 的占位,上线前必须替换为有授权的真实客户,否则保持抽象状态
08

案例数字 / 指标的可验证性

High
类型 · 广告法 / 宣传合规负责 · BD / 法务

设计里我用了「92% 处理时间压缩」「6 人日 → 0.5 人日」「招标文件识别准确率 98%」等强数字。《广告法》不允许使用「最」「第一」「绝对」等绝对化用语,且所有量化数据必须能提供第三方或客户方出具的验证证明;否则市场监管局投诉即罚。

处理建议
  • 每一个数字都要有客户书面确认(邮件 / 纸质),留档 2 年以上。
  • 数字加上「实测值 · 非承诺值」的小字说明;页面已预留 <small> 槽位。
  • 避免「行业第一」「最快」「唯一」等绝对化词,目前设计文案已全部绕开;新增文案请复检。
  • 南宁 / 柳州 / 桂林落地页的案例字段,我加了「可在签约前通过工程师现场验证」这句话作为保护性表述。
09

邮件模板送达率 · 域名 DMARC

Med
类型 · 邮件合规负责 · 运维

欢迎邮件 / 咨询回执模板做得漂亮,但 默认域名没有配置 SPF / DKIM / DMARC,企业收件(腾讯企业邮、网易企业邮)会直接扔垃圾箱甚至拒收。第一批发送最关键 —— 一旦被标垃圾邮件,域名信誉需要几个月恢复。

处理建议
  • 上线前配置 SPF + DKIM + DMARC(policy=quarantine),并在 MXToolbox 自测通过。
  • 首发前先用小流量(10-20 封)预热,观察退信率 / 进入收件箱率。
  • 邮件底部必须含退订链接 + 公司实际地址 —— 这是《广告法》对商业邮件的硬性要求,现有模板已经留了槽位,上线补实址即可。
10

微信 / 企微分享卡片合规

Med
类型 · 平台合规负责 · 前端 / 市场

网站在微信里被分享时,首次打开需要经过微信域名安全白名单校验;.tech 顶级域在微信里更容易被判定为风险域名并弹「即将打开外部链接」拦截页。另外小程序 / 企微机器人推送卡片需要单独配置 OG 标签。

处理建议
  • 配置 og:title / og:image / og:description —— 目前已在 index.html 中预留。
  • 申请微信业务域名认证(需 ICP 备案作为前提)。
  • 如果销售主要走企微,做一张 900×500 的分享封面图放到 /assets/og-cover.png。
11

可访问性 · 4.5:1 与键盘可达

Med
类型 · 可访问性负责 · 前端

设计系统做了 WCAG AA 级对比度(见 E2 QA 报告),但前端实现时几个交互件容易偷懒:按钮 focus 没有可见描边自定义 select / modal 没有 role 属性input 没有 label 关联。政务项目的无障碍审计会直接扣分。

处理建议
  • 所有 button / a / input 在 :focus-visible 时加 2px --gx-accent 描边 —— 设计系统里已给了 --gx-ring 变量。
  • 自定义组件加 role + aria-*;我在 components.html 每个组件里都写了示例。
  • 上线前跑一次 axe DevTools + 键盘 Tab 到底,保证所有交互可达。
12

数据合规 · 个人信息 / 跨境传输

High
类型 · 数据合规负责 · 法务 / 技术

联系表单收集姓名 / 电话 / 公司 / 岗位,触发《个人信息保护法》。未提供清晰的隐私政策 + 勾选授权,收集即违法。另外如果产品使用境外模型(Claude、OpenAI),客户数据出境需做「数据出境安全评估」—— 这是合规红线。

处理建议
  • 联系页在提交前强制勾选《隐私政策》+ 《用户协议》—— 表单已留 checkbox 槽,上线补链接。
  • /privacy 和 /terms 两个页面上线前必须有内容,由法务起草。
  • 面向政务 / 金融客户,模型必须部署在 境内(私有化或国产大模型),否则需要做数据出境评估;不要把 Claude / OpenAI 作为默认配置写进产品页。
  • 日志 / 客户对话数据保存在境内服务器,保留期不超过必要时长,Cookie 策略用 opt-in 而非默认勾选。