安全第一

專業級安全

您的資料安全是我們的首要任務。我們採用業界標準的安全措施來保護您的業務和客戶資訊。所有資料都託管在歐盟境內德國的 Hetzner 基礎設施上。

執行中
監控
<72 小時
洩露通知
TLS 1.3
傳輸加密
GDPR
合規

資料保護

靜態加密

已加密

資料庫卷在基礎設施層以靜態方式加密。敏感憑據和支付令牌在儲存前會在應用層額外進行加密。

傳輸加密

TLS 1.3

您的瀏覽器與我們的伺服器之間傳輸的所有資料,都使用 TLS 1.3 和現代密碼套件進行加密。

OAuth 2.0 認證

OAuth 2.0

我們使用行業標準的 OAuth 2.0,透過 Google、Facebook 和 Apple 進行安全認證。不儲存任何密碼。

JWT 令牌安全

輪換

存取令牌在 1 小時後過期。重新整理令牌在每次使用時輪換,並可立即吊銷。

基礎設施安全

Hetzner ISO 27001

託管在德國的 Hetzner。Hetzner 資料中心已透過 ISO 27001 認證,提供企業級物理安全和網路邊緣的 DDoS 防護。

資料庫備份

備份

每次生產部署和遷移之前都會進行 PostgreSQL 備份。備份儲存在受保護的捲上,並保留以便快速回滾。

安全實踐

錯誤監控

應用程式錯誤和失敗的認證嘗試會透過 Sentry 記錄和監控,以便及早發現異常。

定期更新

定期更新依賴項和系統,以修復安全漏洞並保持最佳實踐。

存取控制

使用者級資料隔離和基於角色的存取控制(RBAC)確保團隊成員只能存取其角色所需的資料。

內部代碼審查

代碼變更在釋出前會經過使用自動化工具(Bandit、依賴項掃描)的內部安全審查。

合規與資料保護

遵循 GDPR 原則

  • 資料處理協議
  • 存取和刪除權
  • 資料可移植性
  • 違規通知

PCI DSS 範圍(透過 iyzico)

  • 透過 iyzico 進行安全支付處理
  • 未儲存卡資料
  • 標記化交易
  • 欺詐保護

事件響應

我們的承諾

如不幸發生影響您資料的安全事件,我們承諾:

  • 在發現後 72 小時內通知受影響的使用者
  • 提供有關受影響資料的明確資訊
  • 立即採取措施遏制和補救事件
  • 進行徹底的事件後審查

報告漏洞

我們感謝負責任的披露。如果您發現安全漏洞,請透過contact@clientflow.center向我們報告

我們將在 24 小時內確認收到您的報告,並與您協作,及時瞭解並解決問題。

相關文件