法律

安全性

生效日期

我們把安全視為發布要求,而不是核對清單。本頁說明目前已部署的控制措施,以及在發現異常時如何聯絡我們。

傳輸中的資料

  • api.kunavo.com 與 kunavo.com 的邊緣均強制使用 TLS 1.2+。
  • 已啟用 HSTS,max-age 為 12 個月。
  • OAuth 回呼鎖定至已驗證的重新導向 URI;魔法連結 token 僅能使用一次且有效期短。

靜態資料

  • 帳戶、計費與用量資料儲存在單一主要區域的 Fly Postgres 中,並每日建立加密的資料卷快照。
  • API 金鑰以單向雜湊儲存;明文僅在建立時顯示。
  • 使用中立的專用儲存桶(files.kunavo.com)提供使用者上傳內容,且憑證僅限該儲存桶使用。

存取控制

  • 最小權限原則:生產環境存取權限僅限少數獲授權的工程師。
  • 在每個基礎設施供應商上都必須啟用雙因素驗證。
  • 管理主控台會保留管理操作的稽核日誌。

可靠性

  • 上游模型採多供應商熱備援——限制請參見 首頁 與 服務條款。
  • 狀態頁面:kunavo.com/status。
  • 監控每個 dispatcher 的 TTFB 與斷線率;對使用者可見的事件會在 /changelog 進行事後檢討。

負責任揭露

如果您認為發現安全漏洞,請寄信至 security@kunavo.com,並附上重現步驟。我們會在 48 小時內確認收到報告,且不會追究善意研究者。