安全
我们守住什么, 写成你能核对的样子。
这一页写的,都是代码里真正做到的事。还没做到的,我们没写。
认证
ISO 27001 信息安全管理体系认证
我们持有信息安全管理体系认证。本页其余内容依据的是代码,而不是外部审计。
工作区隔离
- 每次请求都要过一遍任何读取和写入,都会先确认发起者是不是该工作区的成员,然后才执行。这道检查在应用层,按每次请求来做。
- 工作区之间互相看不到一个账号可以属于多个工作区,但一次会话只看得到当前打开的那一个。
- 删除工作区是立即生效的工作区一删就没有了,没有缓冲期。账号删除的处理方式不同。
加密
- 传输过程只走 HTTPS。HSTS 设为两年,浏览器不会退回明文连接。
- 存下来的密钥SMTP 密码和两步验证密钥以 AES-256-GCM 加密存放。由本应用自己加密的,就是这两个字段。
- 账号密码密码只以无法还原的形式保存:bcrypt,成本 12。原文从不留存。
访问控制
- 角色负责收窄权限有所有者、管理员、编辑、查看者四种角色,再由职务席位在其上封顶。席位只会收窄权限,不会放宽。
- 两步验证可以用验证器应用开启 TOTP 两步验证,同时发放 10 个备用码。备用码用一次就作废。
- 登录尝试有上限每 15 分钟内,同一 IP 最多 10 次,同一账号最多 5 次。
- 会话 24 小时登录会话满 24 小时即失效。改动角色或策略后,大约 5 分钟内会传到已打开的会话。
什么会被记录
- 审计记录难以撤销的操作,比如增删成员、变更角色、执行删除,都会留下谁在什么时候做的。
- 新闻中心的访问记录谁进过你的新闻中心、读了什么,只有该工作区看得到,不会流到别的客户那里。
- 危机 Q&A 草稿仅限内部AI 生成的危机 Q&A 草稿没有对外分享功能。这个能力从一开始就没做。
数据属于写进它的人
- 随时带走可以在账号设置里下载自己的数据,每 24 小时可申请一次。
- 账号删除有 30 天缓冲提出删除后,会安排在 30 天后执行。这期间可以撤回。
- 回收站保留 30 天删掉的条目会在回收站里放 30 天,然后清理。