信任中心
Privatus Analytics 的安全
保護訪客資料最好的方法,就是不持有它。我們先最小化,再保護剩下的部分。做法如下。
架構
訪客的 IP 與 user agent 只在記憶體中處理,絕不儲存。擷取管線、應用程式與資料庫都在同一個美國區域運作。
加密
所有流量使用 TLS(優先採用 TLS 1.3),資料庫連線加密,並對雙重驗證金鑰與整合憑證等機密資料加密。
存取控制
每個工作區都有以角色為基礎的權限,支援人員只有在客戶給予限時授權時才能存取。
韌性
一個資料庫唯讀複本,加上佇列式擷取,讓已接受的事件在事故發生後仍會被處理。
安全開發
相依套件稽核、CI 中的靜態分析,以及不把機密資料放進原始碼。
帳號安全
雙重驗證(TOTP)、通行金鑰、復原碼、Business 上的 SAML/OIDC SSO、含 IP 允許清單的限定範圍 API token,以及稽核記錄。
認證
我們目前尚未持有任何認證,在報告出爐之前也不會宣稱持有。需要我們的安全文件以供審查嗎?聯絡我們。
負責任揭露
若您發現漏洞,請先私下告訴我們。我們會在 2 個工作日內確認收到您的回報、隨時更新進度,並在您希望時表揚您。
- 請透過聯絡表單回報(主題:Security)。聯絡資訊也列在我們的 security.txt。
- 僅針對您自己的帳號與資料進行測試。請勿存取其他客戶的資料、降低服務品質或使用社交工程。
- 請在揭露之前給我們合理的時間修正問題。
對於遵守這些規則的善意研究,我們不會採取法律行動。
事件應變
我們維護有輪值待命的事件應變計畫。若個人資料外洩影響到您的資料,我們會在得知後 48 小時內通知您,比 GDPR 給予控制者通知主管機關的 72 小時更快。
即時系統健康狀態請見我們的狀態頁面。