安全
因为这里本来就没有密码。untactit 通过你现有的身份提供商完成认证,也就不存在可被攻破的密码库。
登录走 Google、Microsoft 或你的 SAML 提供商。我们从不接触、保存或传输密码——这里没有可供窃取的凭据表。
每条记录都绑定所属组织。查询范围在数据层限定,而不是在界面里过滤——漏掉过滤条件时,结果是拒绝,而不是放行。
谁改了什么、什么时候、从哪里改的。记录一经写入不再修改——我们自己也不例外。
权限由服务器在每一次请求时判定。界面只呈现判定结果——从不自作主张。
身份提供商
从外部到达服务的每一条连接都走 TLS。
供应商凭据等敏感字段在应用层以独立密钥加密,单拿到数据库转储也读不出内容。
加密密钥带版本号。新密钥可以直接提升上来,旧版本仍能解读,所以轮换不需要停机,也不用留迁移窗口。
SSO 用户不存任何密码。即使存在本地凭据,也是带逐条盐值的 PBKDF2-HMAC-SHA256 哈希,无法还原。
磁盘级加密防得住被盗的硬盘,防不住外泄的备份或范围过宽的查询,所以敏感字段单独再加密一层。
审计日志只有在你能证明没人改过它时才算数。我们把每一条都挂在前一条的哈希上——只要改动其中一行,它之后的每一行都验不过。
这份日志能回答什么
变更都在一份公网触达不到的开发包上实现。
语法与符号、类型检查、真实数据校验、运行时行为、安全审查、依赖漏洞,以及凭据是否残留在可能外泄的位置。任何一项未过,都不会发布。
一条命令把验证过的包送上生产,一条命令把上一个版本放回去。
审查不取决于「谁在看」。固定标准握有否决权,在每一次变更上运行,并且不会疲惫。
任何产品跑起来,大部分都是别人写的代码。我们为自己的那份维护一张物料清单,并拿它去比对公开漏洞数据库。
发现了什么?请写信到 我们的安全邮箱。我们会确认收到,并告诉你我们正在如何处理。
还有谁会接触你的数据
你接入的工具,跑的是你自己的凭据、你和那家供应商之间的合同——它们不是我们的子处理方。我们这边要新增子处理方,会提前 30 天通知。
安全页面通常都在罗列认证。这里写的是我们真实的进度。
本页未收录的细节将在 NDA 下提供 — CAIQ v4 自评全部 261 项、架构与数据流文档、子处理方清单,以及 DPA。安全评审方会拿到完整内容。我们只是不把它放在公开互联网上,这与我们对待贵方数据的标准一致。
安全疑问、漏洞披露或 DPA 请求—— 联系我们。我们先回安全邮件,再回销售邮件。