信任

安全与合规

我们保护客户数据的技术与组织措施。

上次更新: 2026 年 8 月 28 日

1. 加密

  • 所有流量均通过 HTTPS/TLS 提供,并具有 HSTS 和不安全请求的自动升级。
  • 数据库和文件在云提供商的基础架构中以加密方式存储。
  • 第三方服务凭据以“密钥”形式安全存储在服务器上,永不暴露于浏览器。

2. 访问控制

  • 仅限持有认证账户和员工角色者访问管理数据。
  • 角色在单独的表中维护,并在每次操作时在服务器上进行验证。
  • 行级安全 (RLS) 策略可阻止客户端的任何直接访问。

3. 应用程序防御

  • 具有基于路径规则的应用程序防火墙,可防御已知攻击模式(SQLi、XSS、路径遍历、探测)。
  • 公共表单和关键路径的速率限制,提供安全的 429 响应。
  • 严格的安全标头:CSP、HSTS、nosniff、referrer policy、permissions policy。
  • 通过客户端和服务器端的架构验证每个输入。

4. 24/7 监控与事件

  • 每 15 分钟对每个活动域名进行 HTTPS/TLS 自动检查,包括链条、颁发者和到期日期验证。
  • 记录安全事件,包括严重性、关联 ID 和识别/解决流程。
  • 仅针对关键发现发送电子邮件通知,设置阈值并避免重复警报。
  • 每次部署时进行依赖性检查和静态代码分析。

5. 记录与可追溯性

每次管理操作、状态更改、电子邮件发送和 GDPR 请求都将记录用户、时间和标识符,以便为合规性目的提供完整的审计追踪。

6. 保留与备份

数据库备份由基础设施提供商执行。日志文件受制于可配置的保留策略,并在到期后自动删除。

7. 负责任的漏洞披露

如果您发现潜在漏洞,请发送报告至 info@veritron.co,主题为“Security”。我们请求在修复之前不要公开,并承诺在 72 小时内做出初步回应。

请避免进行影响可用性或真实用户数据的测试。