安全

枯燥却至关重要的安全保障。

大多数预订平台把安全当作一枚徽章。而我们把它视为我们对每一位运营商应尽的最低责任。

PCI-DSS

通过 Stripe/Adyen 继承合规

卡片信息绝不经过我们的服务器——在网关层完成令牌化处理。

GDPR

合规

完整的数据导出与删除,符合第 17 条要求,可应要求提供数据处理协议(DPA)。

CCPA

合规

尊重知情权与删除权。不适用出售退出选项——我们不出售数据。

SOC 2 Type I

已规划,尚未排期

相关控制措施已经落实;当客户需求足以证明该项支出合理时,我们将聘请审计机构。

租户隔离

数据库中的每一行数据都限定于所属工作区。一个工作区代码路径中的漏洞在物理上无法读取另一个工作区的数据。

全方位加密

传输中采用 TLS 1.3。静态数据(备份及我们存储的任何密钥)采用 AES-256 加密。按工作区存储的支付密钥采用信封加密。

最小权限访问

按工作区设置的基于角色的权限。按领域(产品、预订、成员)设置精细化权限。会话令牌每次使用都会轮换。

我们当前已提供的保障

  • 短期访问令牌搭配一次性刷新令牌。若已轮换的刷新令牌被重复使用,将作为入侵信号撤销该会话。
  • 面向 Webhook 集成的按账户签名密钥。您的签名密钥不会在工作区之间共享。
  • 每个写操作接口都支持幂等密钥,确保重试操作安全无虞。
  • 每一次工作区变更都留有审计记录(谁、何时、改了什么)。
  • 按需提供数据导出/删除,遵循 GDPR 第 17 条 / CCPA 的删除权利。

正在推进的项目

  • 面向工作区所有者的 TOTP 双重认证——目前正在陆续上线。
  • SOC 2 Type I——相关控制措施已经落实;我们会在有客户需要该认证时聘请审计机构。在此期间,我们很乐意提供控制措施文档。
  • 面向拥有中央身份提供商的运营商的 SAML / OIDC SSO——已规划。

负责任的漏洞披露

安全优先

发现漏洞?发邮件至 [email protected]。我们在工作日内会在四小时内进行分诊处理。目前尚无漏洞赏金计划,但负责任的披露将获得公开致谢(可选加入)以及我们的诚挚感谢。

请不要对生产环境运行自动化扫描工具——我们能察觉到,这会拖慢真正的分诊处理速度。针对您自己工作区的时间点测试是可以的。

分包处理商

一小部分供应商协助运营该平台。每家供应商都与我们签署了数据处理协议(DPA),并因其安全记录而被选用。当前名单可应要求提供——请发邮件至 [email protected]

决定之前,还有安全方面的问题?

有任何问题都可以问我们——控制措施文档、数据处理协议、分包处理商列表。或者直接创建工作区,亲自检验这个平台。