安全
您的文件始终归您所有
分析证书具有商业敏感性,通常属于您供应链中的另一方。以下是我们实际用来保护它的措施,以及我们不会宣称拥有的东西。
客户数据互不混合
文件与分析结果的访问范围限定在贵机构内。您上传的任何内容都不会与其他客户的数据合并,也不会被用于训练任何模型。
全程强制 TLS 加密
网站与 API 均通过 HTTPS 提供服务,证书自动续期,HTTP 请求会被重定向,并设置了为期一年、涵盖子域名的严格传输安全策略。任何试图在没有 TLS 的情况下提供服务的配置都会拒绝启动,而不是以不安全的方式启动。
私有网络,受控存储
数据库仅可通过主机内部的私有网络访问,无法从互联网访问。对象存储已强制启用防止公开访问,未授予任何公开访问权限,并启用了对象版本控制,因此覆盖或删除操作均可恢复。
由服务器强制执行的角色权限
管理员和审核员功能在服务器端按角色进行限制,而不仅仅是在界面上隐藏。服务凭证以只读方式挂载,而非直接写入应用运行环境。
备份异地留存
数据库每晚备份一次,每份备份都会复制到异地,因此服务器丢失不会导致备份一并丢失。恢复流程会实际测试,而非仅凭假设。
强化的响应头
关闭内容类型嗅探,禁止页面被嵌入框架,限制引荐来源策略,并按策略禁止获取地理位置、麦克风和摄像头权限。
安全相关问题
我的文件会被用于改进产品吗?
不会。上传的证书及由此生成的分析结果归贵机构所有,不会与任何其他客户的数据混合存储。
你们持有安全认证吗?
目前没有。我们没有经过审计的认证,也不会暗示相反的情况。我们已记录在案的内容包括:威胁模型、加密证据和事件响应流程,可应要求提供。
数据存储在哪里?
存储在托管云存储中,已强制启用防止公开访问并启用对象版本控制,同时数据库位于无法从互联网访问的私有网络中。
如果我删除某份文件会怎样?
保留与删除规则由应用直接提供的保留政策规定。已删除的对象在保留期内仍可从已版本化的存储中恢复,而不会立即彻底消失。