安全

我们不存储你的密码。

因为这里本来就没有密码。untactit 通过你现有的身份提供商完成认证,也就不存在可被攻破的密码库。

不存储密码

登录走 Google、Microsoft 或你的 SAML 提供商。我们从不接触、保存或传输密码——这里没有可供窃取的凭据表。

租户隔离

每条记录都绑定所属组织。查询范围在数据层限定,而不是在界面里过滤——漏掉过滤条件时,结果是拒绝,而不是放行。

只增不改的审计

谁改了什么、什么时候、从哪里改的。记录一经写入不再修改——我们自己也不例外。


访问控制

权限由服务器在每一次请求时判定。界面只呈现判定结果——从不自作主张。

  • ✓六种内置角色,权限各不相同,另可按组织自定义角色
  • ✓第二重验证采用基于时间的一次性验证码。恢复码仅在生成时显示一次,存储时经过哈希处理
  • ✓管理员可在全组织范围内强制启用第二重验证,并查看谁已完成注册
  • ✓会话带签名、会过期——没有长期存活的共享令牌
  • ✓管理员可一次性吊销某个用户的全部会话,立即生效
  • ✓邀请会过期,且只能使用一次
  • ✓按域名加入需要 IdP 提供已验证的域名声明,绝不自动放行
  • ✓个人层资产默认拒绝——找不到所有者时是拒绝访问,而不是放行

身份提供商

Google Workspace
OAuth 2.0 · OIDC
可用
Microsoft Entra ID
OAuth 2.0 · OIDC
可用
SAML 2.0
Okta、OneLogin 等
Enterprise
SCIM 账号开通
自动回收账号
Enterprise

传输环节

从外部到达服务的每一条连接都走 TLS。

敏感字段

供应商凭据等敏感字段在应用层以独立密钥加密,单拿到数据库转储也读不出内容。

密钥轮换

加密密钥带版本号。新密钥可以直接提升上来,旧版本仍能解读,所以轮换不需要停机,也不用留迁移窗口。

密码

SSO 用户不存任何密码。即使存在本地凭据,也是带逐条盐值的 PBKDF2-HMAC-SHA256 哈希,无法还原。

数据处理

磁盘级加密防得住被盗的硬盘,防不住外泄的备份或范围过宽的查询,所以敏感字段单独再加密一层。

  • ✓你的资产只属于你——我们不会用它们训练任何东西
  • ✓随时以开放格式导出全部内容——按组织,或按个人
  • ✓删除分两步:先是 30 天可撤销的宽限期,然后才真正抹除
  • ✓删除只要有一部分失败,就报为失败,不会四舍五入成成功

审计轨迹

审计日志只有在你能证明没人改过它时才算数。我们把每一条都挂在前一条的哈希上——只要改动其中一行,它之后的每一行都验不过。

  • ✓每一次管理操作都记录操作者、对象、时间和结果
  • ✓用哈希链让篡改无处可藏,验证端点你可以自己调用
  • ✓可导出最近 90 天为 CSV,接入自有 SIEM 或自行留存
  • ✓凭据和令牌绝不写入日志

这份日志能回答什么

这条规则是谁改的?
操作者、时间戳、变更前后
可查
部署是谁批准的?
审批事件是独立记录
可查
日志本身被改过吗?
哈希链校验
可查
谁被拒绝了,为什么?
不只记成功,拒绝也记
可查

开发在独立通道上

变更都在一份公网触达不到的开发包上实现。

七道关卡,必须全部通过

语法与符号、类型检查、真实数据校验、运行时行为、安全审查、依赖漏洞,以及凭据是否残留在可能外泄的位置。任何一项未过,都不会发布。

不靠手工复制,靠提升

一条命令把验证过的包送上生产,一条命令把上一个版本放回去。

变更如何进入生产环境

审查不取决于「谁在看」。固定标准握有否决权,在每一次变更上运行,并且不会疲惫。

  • ✓每次改动都跑一遍自动化测试,覆盖租户隔离、权限和幂等性
  • ✓部署闸门里内置了一套判定标准固定的安全检查器
  • ✓每次发布都会扫描凭据可能外泄的四个位置 — 发布产物、临时工作目录、源码与日志、以及暂存待提交的变更
  • ✓表结构变更一律走带版本号的只向前迁移——绝不临时手改
  • ✓允许紧急变更,但须在 24 小时内补上记录,并重新过一遍闸门

依赖与漏洞披露

任何产品跑起来,大部分都是别人写的代码。我们为自己的那份维护一张物料清单,并拿它去比对公开漏洞数据库。

  • ✓以 CycloneDX 格式生成软件物料清单(SBOM)
  • ✓依赖项与 OSV 漏洞数据库逐一比对
  • ✓查询失败就报为失败——我们不把“没查到”当成“没问题”
  • ✓每个请求都校验 Host 头,基于路径的检查绕不过去
  • ✓由浏览器强制执行的响应头 — 强制 HTTPS、禁止被框架嵌入、禁用内容类型嗅探、限制来源引用与权限
  • ✓对外开放的面会接受独立外部机构评估,评级不是测一次就结束,而是持续跟踪

发现了什么?请写信到 我们的安全邮箱。我们会确认收到,并告诉你我们正在如何处理。

还有谁会接触你的数据

Cloudflare
网络、DNS、邮件路由
子处理方
Resend
事务性邮件
子处理方
模型提供商
智能体推理
子处理方
你连接的工具
Slack、Notion、GitHub 等
你的合同

你接入的工具,跑的是你自己的凭据、你和那家供应商之间的合同——它们不是我们的子处理方。我们这边要新增子处理方,会提前 30 天通知。


实话实说

安全页面通常都在罗列认证。这里写的是我们真实的进度。

  • ✓已经做到的 — 仅限 SSO 的身份验证,配合 SCIM 预配与第二重验证;由服务端判定的基于角色的权限;可察觉篡改的审计日志;数据层的租户隔离;含密钥轮换的应用层加密;七道关卡的发布流水线;依赖漏洞扫描;以及每次发布前的凭据泄露扫描。
  • ✓不只是写在文档里,而是真的跑过 — 恢复按既定周期完整演练。事故响应不是归档了事,而是真的演练。内部审计抽查我们自己的控制措施,并如实记录发现。相关证据可在 NDA 下提供给安全评审方。
  • ×还没做到的 —— 合规认证 — 尚无 SOC 2,也尚无 ISO 27001。声称拥有,恰恰是本产品要防止的那类事情。若贵方采购流程需要,请告知我们,我们会给出实际时间表,而不是「也许」。
  • ×尚未做到 — 可用性 SLA — 我们尚未公开可用性承诺。备份与恢复目标已定义并经过测试,会作为合同的一部分提供给客户,而不是发布在营销页面上。
  • ×尚未做到 — 委托的渗透测试 — 对外开放的面由外部机构定期评估,内部测试同时进行。包含已认证访问权限的付费评估已列入路线图,我们会在完成之后再说明。

本页未收录的细节将在 NDA 下提供 — CAIQ v4 自评全部 261 项、架构与数据流文档、子处理方清单,以及 DPA。安全评审方会拿到完整内容。我们只是不把它放在公开互联网上,这与我们对待贵方数据的标准一致。

安全疑问、漏洞披露或 DPA 请求—— 联系我们。我们先回安全邮件,再回销售邮件。

别再猜智能体在跑什么。

接入一个工作区,约十分钟内,团队在用的每个技能、规则与记忆一览无余。

免费开始→ 联系我们

无需信用卡。直接接入现有工具。