安全第一
專業級安全
您的資料安全是我們的首要任務。我們採用業界標準的安全措施來保護您的業務和客戶資訊。所有資料都託管在歐盟境內德國的 Hetzner 基礎設施上。
執行中
監控
<72 小時
洩露通知
TLS 1.3
傳輸加密
GDPR
合規
資料保護
靜態加密
已加密資料庫卷在基礎設施層以靜態方式加密。敏感憑據和支付令牌在儲存前會在應用層額外進行加密。
傳輸加密
TLS 1.3您的瀏覽器與我們的伺服器之間傳輸的所有資料,都使用 TLS 1.3 和現代密碼套件進行加密。
OAuth 2.0 認證
OAuth 2.0我們使用行業標準的 OAuth 2.0,透過 Google、Facebook 和 Apple 進行安全認證。不儲存任何密碼。
JWT 令牌安全
輪換存取令牌在 1 小時後過期。重新整理令牌在每次使用時輪換,並可立即吊銷。
基礎設施安全
Hetzner ISO 27001託管在德國的 Hetzner。Hetzner 資料中心已透過 ISO 27001 認證,提供企業級物理安全和網路邊緣的 DDoS 防護。
資料庫備份
備份每次生產部署和遷移之前都會進行 PostgreSQL 備份。備份儲存在受保護的捲上,並保留以便快速回滾。
安全實踐
錯誤監控
應用程式錯誤和失敗的認證嘗試會透過 Sentry 記錄和監控,以便及早發現異常。
定期更新
定期更新依賴項和系統,以修復安全漏洞並保持最佳實踐。
存取控制
使用者級資料隔離和基於角色的存取控制(RBAC)確保團隊成員只能存取其角色所需的資料。
內部代碼審查
代碼變更在釋出前會經過使用自動化工具(Bandit、依賴項掃描)的內部安全審查。
合規與資料保護
遵循 GDPR 原則
- 資料處理協議
- 存取和刪除權
- 資料可移植性
- 違規通知
PCI DSS 範圍(透過 iyzico)
- 透過 iyzico 進行安全支付處理
- 未儲存卡資料
- 標記化交易
- 欺詐保護
事件響應
我們的承諾
如不幸發生影響您資料的安全事件,我們承諾:
- 在發現後 72 小時內通知受影響的使用者
- 提供有關受影響資料的明確資訊
- 立即採取措施遏制和補救事件
- 進行徹底的事件後審查