跳到主要内容
Sytance logo
信任

Sytance 安全概览

Sytance 如何处理身份、租户隔离、数据保护、安全开发、监控、事件响应和漏洞管理。

最后更新:2026年9月13日

安全方法

Sytance 在托管服务、软件开发生命周期和相关运营中实施技术与组织保障措施,并根据所处理的信息、服务架构、可能发生的威胁及对客户的潜在影响选择和审查安全控制。

本页是公开概览,不是审计报告、认证、渗透测试结果或合同安全附件。客户特定的安全、鉴证、数据位置或通知要求必须通过适用商业流程约定。

身份与访问

  • 访问通过个人用户账户和基于角色的权限进行控制。
  • 客户管理员控制其组织和工作区内的成员资格与角色分配。
  • 对客户内容的请求会依据租户、工作区和对象级访问规则进行检查。
  • 身份验证会话使用由服务器设置、具有 HttpOnly 属性的 Cookie,并在生产环境中实施跨站请求保护。
  • 获授权的管理支持访问限定在相关客户上下文内并被记录。

租户与数据保护

  • 应用和数据库控制共同加强租户范围记录之间的隔离。
  • 生产环境浏览器和 API 流量在公开服务边界通过 HTTPS 进行传输保护。
  • 客户文件和媒体通过需要身份验证的路由交付,而不是通过不受限制的公开链接交付。
  • 特定预览和下载使用有时限的访问链接。
  • 已知的凭据、令牌、Cookie、密钥等敏感字段会从常规应用日志中排除或经过脱敏处理。
  • 数据访问仅限于所需的服务功能、客户指示、支持需求或运营职责。

安全开发与变更

  • 相关功能的设计和评审会纳入安全要求与架构方面的考量。
  • 代码评审和自动检查有助于在部署前识别缺陷。
  • 变更通过受控的构建和部署流程交付,并实现开发活动与生产运维相分离。
  • 依赖项和已报告漏洞会根据与服务的相关性、可利用性、暴露程度和潜在影响进行评估。

监控与事件响应

在适当情况下,我们会记录或监控与安全相关的身份验证、权限、管理、应用和基础设施事件,以支持检测、调查和责任追溯。

身份验证端点及部分公开端点采用速率限制和防滥用控制。对于疑似事件,我们会按照涵盖初步研判、影响控制、调查、补救、恢复和经验总结的流程进行评估。

如果事件需要通知客户或监管机构,我们会依据适用法律和相关客户协议发出通知。

疑似账户失陷请联系 support@sytance.com;疑似漏洞或数据暴露请联系 security@sytance.com。报告应包含受影响账户或资产、时间及观察到的行为,但不要发送密码、会话令牌或不必要的客户文件。进一步证据可另行约定安全传递方式。

我们代表客户处理受影响个人数据时,事件通知和协作适用服务条款附录 A。首次通知不等待全部事实确定,调查推进后继续补充信息。

AI 辅助处理

AI 辅助操作在经过认证的产品工作流内运行。服务会发送与请求功能相关的指令和工作区上下文,生成输出仍须由客户评审。

漏洞管理

潜在漏洞可能通过开发检查、运营监控、依赖项信息、客户或研究人员报告及针对性安全评估发现。我们会综合严重程度、可利用性、暴露程度、受影响的数据和用户、漏洞遭主动利用的证据及可用的缓解措施等风险因素,对问题进行验证并确定处理优先级。

外部研究人员可通过协调披露流程报告疑似漏洞。该政策说明获授权的研究活动、报告要求、响应目标、安全港条款和披露协调方式。

共同责任

客户仍负责管理用户、审查访问权限、保护凭据和终端设备、决定可以提交哪些信息、维持适当的内部审批与备份、配置可用的安全控制,并及时报告疑似入侵。

安全咨询与鉴证

客户和潜在客户可通过 hello@sytance.com 或现有商业联系人提出与实际需要相称的安全或保障问题。现有客户如怀疑账户遭入侵或发生运行安全问题,应联系 support@sytance.com。

疑似漏洞请依据漏洞披露政策私下报告至 security@sytance.com。

安全信息可在适度保密及访问安排下提供,以避免暴露其他客户或可被利用的技术细节。提出安全保证请求不授权开展渗透测试。合同审计权及法定监管权限仍按适用协议及法律处理。