安全第一

專業級安全

您的資料安全是我們的首要任務。我們採用業界標準的安全措施來保護您的業務和客戶資訊。我們的應用程式和資料庫託管在德國(歐盟)的 Hetzner 基礎設施上;少數子處理者(如 AI 助理和付款處理)在歐洲經濟區之外營運,並已列入我們的子處理者名錄。

執行中
監控
<72 小時
洩露通知
TLS 1.3
傳輸加密
GDPR
合規

資料保護

靜態加密

AES-256-GCM

諮詢筆記、客戶成效記錄、整合憑證、支付令牌與雙因素身份驗證金鑰,會在寫入資料庫之前於應用層以 AES-256-GCM 加密。客戶聯絡欄位(例如姓名、主要電子郵件與主要電話)則以未加密方式儲存,以便搜尋與訊息比對功能得以運作。

傳輸加密

TLS 1.3

您的瀏覽器與我們的伺服器之間傳輸的所有資料,都使用 TLS 1.3 和現代密碼套件進行加密。

登入與密碼

OAuth 2.0 · bcrypt

您可以透過 Google、Facebook 或 Apple 使用 OAuth 2.0 登入,也可以使用電子郵件地址和密碼登入。密碼絕不會以您輸入的形式儲存,我們只保存其 bcrypt 雜湊值,且無法還原為原始密碼。

JWT 令牌安全

輪換

存取令牌在 1 小時後過期。重新整理令牌在每次使用時輪換,並可立即吊銷。

基礎設施安全

Hetzner ISO 27001

託管在德國的 Hetzner。Hetzner 資料中心已透過 ISO 27001 認證,提供企業級物理安全和網路邊緣的 DDoS 防護。

資料庫備份

備份

PostgreSQL 每晚備份一次,並在每次正式環境部署與資料庫遷移前再次備份。備份在伺服器上與外部物件儲存中皆使用 AES-256 加密,本機保留 30 天,異地保留 90 天。每週會執行一次自動演練,下載異地備份、解密並還原到暫時資料庫,因此可復原性是經過驗證的,而非假設。

安全實踐

錯誤監控

應用程式錯誤和失敗的認證嘗試會透過 Sentry 記錄和監控,以便及早發現異常。

定期更新

定期更新依賴項和系統,以修復安全漏洞並保持最佳實踐。

存取控制

使用者級資料隔離和基於角色的存取控制(RBAC)確保團隊成員只能存取其角色所需的資料。

內部代碼審查

代碼變更會經過內部安全審查,並在每次推送時將自動化靜態分析(Bandit)與 Python 依賴項漏洞掃描作為關卡執行。

合規與資料保護

遵循 GDPR 原則

  • 資料處理協議
  • 存取和刪除權
  • 資料可移植性
  • 違規通知

PCI DSS 範圍(透過 iyzico)

  • 透過 iyzico 進行安全支付處理
  • 未儲存卡資料
  • 標記化交易
  • 欺詐保護

事件響應

我們的承諾

如不幸發生影響您資料的安全事件,我們承諾:

  • 在發現後 72 小時內通知受影響的使用者
  • 提供有關受影響資料的明確資訊
  • 立即採取措施遏制和補救事件
  • 進行徹底的事件後審查

報告漏洞

我們感謝負責任的披露。如果您發現安全漏洞,請透過contact@clientflow.center向我們報告

我們將在 24 小時內確認收到您的報告,並與您協作,及時瞭解並解決問題。

相關文件