跳到內容

信任中心

Privatus Analytics 的安全

保護訪客資料最好的方法,就是不持有它。我們先最小化,再保護剩下的部分。做法如下。

架構

訪客的 IP 與 user agent 只在記憶體中處理,絕不儲存。擷取管線、應用程式與資料庫都在同一個美國區域運作。

加密

所有流量使用 TLS(優先採用 TLS 1.3),資料庫連線加密,並對雙重驗證金鑰與整合憑證等機密資料加密。

存取控制

每個工作區都有以角色為基礎的權限,支援人員只有在客戶給予限時授權時才能存取。

韌性

一個資料庫唯讀複本,加上佇列式擷取,讓已接受的事件在事故發生後仍會被處理。

安全開發

相依套件稽核、CI 中的靜態分析,以及不把機密資料放進原始碼。

帳號安全

雙重驗證(TOTP)、通行金鑰、復原碼、Business 上的 SAML/OIDC SSO、含 IP 允許清單的限定範圍 API token,以及稽核記錄。

認證

我們目前尚未持有任何認證,在報告出爐之前也不會宣稱持有。需要我們的安全文件以供審查嗎?聯絡我們。

負責任揭露

若您發現漏洞,請先私下告訴我們。我們會在 2 個工作日內確認收到您的回報、隨時更新進度,並在您希望時表揚您。

  • 請透過聯絡表單回報(主題:Security)。聯絡資訊也列在我們的 security.txt。
  • 僅針對您自己的帳號與資料進行測試。請勿存取其他客戶的資料、降低服務品質或使用社交工程。
  • 請在揭露之前給我們合理的時間修正問題。

對於遵守這些規則的善意研究,我們不會採取法律行動。

事件應變

我們維護有輪值待命的事件應變計畫。若個人資料外洩影響到您的資料,我們會在得知後 48 小時內通知您,比 GDPR 給予控制者通知主管機關的 72 小時更快。

即時系統健康狀態請見我們的狀態頁面。