安全方法
Sytance 在托管服务、软件开发生命周期和相关运营中实施技术与组织保障措施,并根据所处理的信息、服务架构、可能发生的威胁及对客户的潜在影响选择和审查安全控制。
本页是公开概览,不是审计报告、认证、渗透测试结果或合同安全附件。客户特定的安全、鉴证、数据位置或通知要求必须通过适用商业流程约定。
身份与访问
- 访问通过个人用户账户和基于角色的权限进行控制。
- 客户管理员控制其组织和工作区内的成员资格与角色分配。
- 对客户内容的请求会依据租户、工作区和对象级访问规则进行检查。
- 身份验证会话使用由服务器设置、具有 HttpOnly 属性的 Cookie,并在生产环境中实施跨站请求保护。
- 获授权的管理支持访问限定在相关客户上下文内并被记录。
租户与数据保护
- 应用和数据库控制共同加强租户范围记录之间的隔离。
- 生产环境浏览器和 API 流量在公开服务边界通过 HTTPS 进行传输保护。
- 客户文件和媒体通过需要身份验证的路由交付,而不是通过不受限制的公开链接交付。
- 特定预览和下载使用有时限的访问链接。
- 已知的凭据、令牌、Cookie、密钥等敏感字段会从常规应用日志中排除或经过脱敏处理。
- 数据访问仅限于所需的服务功能、客户指示、支持需求或运营职责。
安全开发与变更
- 相关功能的设计和评审会纳入安全要求与架构方面的考量。
- 代码评审和自动检查有助于在部署前识别缺陷。
- 变更通过受控的构建和部署流程交付,并实现开发活动与生产运维相分离。
- 依赖项和已报告漏洞会根据与服务的相关性、可利用性、暴露程度和潜在影响进行评估。
监控与事件响应
在适当情况下,我们会记录或监控与安全相关的身份验证、权限、管理、应用和基础设施事件,以支持检测、调查和责任追溯。
身份验证端点及部分公开端点采用速率限制和防滥用控制。对于疑似事件,我们会按照涵盖初步研判、影响控制、调查、补救、恢复和经验总结的流程进行评估。
如果事件需要通知客户或监管机构,我们会依据适用法律和相关客户协议发出通知。
疑似账户失陷请联系 support@sytance.com;疑似漏洞或数据暴露请联系 security@sytance.com。报告应包含受影响账户或资产、时间及观察到的行为,但不要发送密码、会话令牌或不必要的客户文件。进一步证据可另行约定安全传递方式。
我们代表客户处理受影响个人数据时,事件通知和协作适用服务条款附录 A。首次通知不等待全部事实确定,调查推进后继续补充信息。
AI 辅助处理
AI 辅助操作在经过认证的产品工作流内运行。服务会发送与请求功能相关的指令和工作区上下文,生成输出仍须由客户评审。
漏洞管理
潜在漏洞可能通过开发检查、运营监控、依赖项信息、客户或研究人员报告及针对性安全评估发现。我们会综合严重程度、可利用性、暴露程度、受影响的数据和用户、漏洞遭主动利用的证据及可用的缓解措施等风险因素,对问题进行验证并确定处理优先级。
外部研究人员可通过协调披露流程报告疑似漏洞。该政策说明获授权的研究活动、报告要求、响应目标、安全港条款和披露协调方式。
安全咨询与鉴证
客户和潜在客户可通过 hello@sytance.com 或现有商业联系人提出与实际需要相称的安全或保障问题。现有客户如怀疑账户遭入侵或发生运行安全问题,应联系 support@sytance.com。
疑似漏洞请依据漏洞披露政策私下报告至 security@sytance.com。
安全信息可在适度保密及访问安排下提供,以避免暴露其他客户或可被利用的技术细节。提出安全保证请求不授权开展渗透测试。合同审计权及法定监管权限仍按适用协议及法律处理。