獨立驗證

安全與信任

ChamsPilot 的安全性是從底層架構設計的,而非後期添加。本頁面以簡明語言說明保護您帳戶、資金及創作者/品牌關係的各項控制措施,不含任何行銷辭藻。

最近審查日期:2026年4月26日 · 持續更新中

經 TAC Security ESOF 驗證並保護

ChamsPilot 已完成獨立的安全評估(Google CASA - 雲端應用安全評估),並透過 TAC Security ESOF 平台由授權的 ADA CASA 評估機構驗證。

概覽

ChamsPilot 處理攻擊者最愛的三樣東西:資金(創作者收款、品牌預算)、第三方憑證(Gmail / Outlook OAuth、SMTP 密碼)和合約(具有法律約束力的簽名)。我們對每一項都給予應有的重視。下面的章節準確描述了正式環境中實際運行的內容 · 而非簡報上的概念。

  • 縱深防禦
  • 最小權限
  • 有限影響範圍
  • 可稽核
  • Bcrypt+2FA:優化雜湊加密 · 整合 TOTP 雙因素驗證
  • 30 分鐘:短效存取權杖 · 輪換刷新機制
  • 嚴格:依 IP 限制 API 呼叫頻率,濫用時自動鎖定登入
  • 24小時:發送行為異常時自動暫停

身分與驗證

身分驗證基於 cookie。JWT 存取權杖永遠不會接觸 localStorage,從根本上杜絕了 XSS 驅動的權杖竊取。

  • 密碼雜湊:bcrypt,成本因子經過調校,使暴力破解在運算上代價高昂。
  • 密碼政策(NIST 800-63B):最少 10 個字元,4 類字元中的 3 類,前 100 個外洩密碼黑名單,鍵盤序列偵測器,重複字元偵測器,不能包含您的電子郵件本地部分或姓名中 4 個以上字元的標記。每次註冊和密碼變更時進行 HaveIBeenPwned k-匿名性檢查。
  • 雙因素驗證:基於時間的一次性密碼(TOTP,RFC 6238),透過任何身分驗證器應用程式。一次性備份碼用於復原。
  • 存取權杖:短期簽署 JWT,以 HttpOnly; Secure; SameSite=Lax cookie 形式交付。
  • 重新整理權杖:輪換權杖 · 每次重新整理都會核發全新權杖並使前一個權杖失效。
  • 重用偵測:如果舊的重新整理權杖被重放(即攻擊者竊取了它),整個權杖家族將在伺服器端被清除,強制合法使用者和攻擊者同時登出,並觸發高嚴重性警報。
  • 暴力破解防護:重複登入失敗會觸發臨時帳戶鎖定。來自單一 IP 的異常失敗峰值會觸發異常警報。
  • 通行金鑰支援:WebAuthn / FIDO2 硬體支援的通行金鑰,實現抗網路釣魚登入。
  • 信任裝置:短時間視窗裝置信任,搭配 IP 繫結,簡化重新驗證流程。

加密

傳輸中:全面強制執行 TLS 1.3。HSTS 預載入,長 max-age 並完整覆蓋所有子網域。

靜態儲存:敏感的第三方憑證在抵達資料庫之前,就已用業界標準認證加密進行密封。解密僅在使用時刻於記憶體中進行。

版本化封裝:密封資料塊帶有版本前綴,便於輪換演算法而不破壞歷史資料。

儲存:資料庫磁碟區在儲存層採用 AES-256 加密。備份繼承相同加密。

  • Gmail OAuth 權杖:access_token + refresh_token 在儲存前密封
  • Outlook OAuth 權杖:access_token + refresh_token 在儲存前密封
  • Google Calendar 權杖:唯讀 · 與郵件權杖相同方式密封
  • SMTP 密碼:使用者收件匣連線密碼寫入時加密封存

應用程式安全

  • 全域速率限制:對每個 /api/* 路由按(認證使用者或 IP)設置嚴格上限。超限時回傳 429 並附帶 Retry-After 提示。
  • 單路由限制:對登入、註冊、密碼重設、AI 生成和公開連結訪客端點設置更嚴格的上限。
  • IDOR 稽核完成:每個多租戶查詢都按 (resource_id, user_id) 過濾。已修復推廣序列、合約、簡報和關聯創作者端點中的跨租戶洩漏。
  • 日誌中的 PII 脫敏:電子郵件、JWT、Authorization 標頭、卡號格式數字和電話號碼在寫入磁碟前已在日誌層清除。
  • 安全標頭:Content-Security-Policy、X-Frame-Options: DENY、X-Content-Type-Options: nosniff、Referrer-Policy strict-origin-when-cross-origin、Permissions-Policy 鎖定攝影機/麥克風/地理位置/付款。
  • 檔案上傳加固:副檔名黑名單、MIME 白名單、魔術位元組檢查(拒絕 PE/ELF/Mach-O/shebang/HTML/PHP)、檔案名稱清理、非媒體類型的沙盒下載回應。
  • Webhook 簽章驗證:Stripe webhook 在簽章金鑰未設定時強制失敗 · 生產環境不接受未簽章事件。
  • 簽章完整性:合約簽章在客戶端和伺服器端均驗證大小 · 拒絕 1x1 透明佔位 PNG 和空載荷。

威脅偵測與監控

異常偵測任務持續運作。告警經過去重後路由至我們的安全營運收件匣。告警載荷包含 SHA256 雜湊的使用者識別碼 · 告警表本身不含 PII。

管理員稽核日誌:每個特權操作(模擬、方案變更、點數授予、密碼重設)都會寫入不可變的 admin_audit_log,記錄操作者 IP 和 user agent。

  • 憑證填充攻擊:針對單一電子郵件的重複登入失敗嘗試
  • IP 層級暴力破解:單一 IP 異常失敗激增
  • 鎖定風暴:短時間內帳戶鎖定激增
  • 異常發送量:跨使用者異常出站模式
  • 重新整理權杖重複使用:輪換重新整理權杖重播
  • 退信率激增:超過安全閾值時自動暫停寄件者

電子郵件與傳遞能力安全性

  • 依方案設定的每日外寄上限:防止遭入侵的帳戶被用作垃圾郵件中繼。
  • 退信斷路機制:當退信率超過安全閾值時,自動暫停自動駕駛 24 小時。
  • 寄件驗證:為每個已連接的網域驗證 SPF、DKIM 與 DMARC 對齊。
  • OAuth 範圍:我們會依您啟用的功能申請相應的範圍(例如信箱讀取、代為傳送、行事曆讀取)。
  • 內文處理:電子郵件內容會經過處理以支援您已啟用的功能;中繼資料與有限內容可能會依我們的保存期限進行快取。

資料保護與 GDPR

ChamsPilot 在設計時即遵循 GDPR 原則。以下端點已上線。

  • 次處理者:Stripe 負責處理付款。ELDIN AI 驅動所有 AI 功能(臨時推論,絕不用於訓練任何模型)。主機代管運行於位在歐盟與美國的企業級基礎設施。外寄郵件透過信譽良好的郵件基礎設施傳送。外部次處理者均依適當的資料處理條款委任。
  • 資料駐留:主要基礎設施位於歐盟與美國區域。如發生跨境傳輸,將依據適當的傳輸機制(例如標準合約條款)。
  • 保存:參考保存期限 · 個人資料在帳戶關閉後約保存 90 天,財務紀錄最長保存 7 年,安全日誌最長保存 12 個月。實際期限可能依法律義務而有所不同。
  • 不出售個人資料:我們不會為取得金錢對價而出售個人資料。若適用法律對「出售」或「分享」採用更廣義的定義,我們將依規定回應退出請求。
  • AI 訓練:我們不會將您的內容提供給 AI 提供商用於訓練其基礎模型。
  • GET /api/gdpr/export:第 15 條 · 回傳您的完整記錄:個人資料、簡報、腳本、發票、聯絡人、序列、付款,以及您參與的每筆交易的雙方資料。權杖、密碼雜湊與雙因素驗證密鑰會被剔除。
  • POST /api/gdpr/delete:第 17 條 · 需要確認詞組 DELETE MY ACCOUNT。將您的使用者記錄匿名化(保留 _id 以維持外鍵完整性)、硬刪除個人文物、清除刷新權杖與連接整合,並寫入安全稽核項目。

金鑰管理

  • 主加密金鑰:僅儲存於我們的正式環境密鑰儲存庫。絕不提交至 git,絕不記錄。
  • 輪替程序:專用金鑰輪替工具使用前一把金鑰解密每個密封區塊,並用新金鑰重新密封。程序具冪等性且可進行模擬執行。
  • JWT 簽署金鑰:與靜態加密金鑰分離。輪替可乾淨地使活動工作階段失效。
  • 正式環境密鑰:可插拔的密鑰提供者將我們的企業密鑰管理器抽象化為單一啟動時注入呼叫。.env 仍為本地開發路徑 · 正式環境 Pod 在啟動時從設定的提供者注入 os.environ。

事件回應

若我們偵測到或收到安全事件通知:

備份:每日加密資料庫快照,保留 30 天。每季測試復原。

災難復原 RPO:24 小時。RTO:4 小時。

  • < 1 小時:分類、界定範圍與控制
  • < 24 小時:通知任何資料處於風險中的使用者
  • < 72 小時:必要時通知監管機構(GDPR 第 33 條)

漏洞揭露

我們歡迎安全研究。若您發現問題,請在告知他人前先告知我們。

善意研究的安全港:

請將發現回報至 [email protected]。針對敏感回報,請在初始電子郵件中要求我們的 PGP 金鑰,我們將回覆指紋。

48 小時內確認收到,5 個工作日內進行嚴重性分類,根據嚴重性溝通修復時程。應要求提供名人堂榮譽。

  • 僅針對您擁有或已明確取得測試許可的帳戶進行測試。
  • 禁止 DoS、垃圾郵件,或對我們員工或使用者進行社交工程。
  • 不得存取、修改或破壞其他使用者資料。
  • 在公開揭露前給我們合理的處理時間(通常為 90 天)。

信任邊界與資料流

ChamsPilot 劃分為四個信任區域,每個區域各自實施其控制措施:

主要資料流:請求從瀏覽器經 CDN 進入單頁應用程式,再到經驗證的 API,最後抵達資料庫。出站整合使用各使用者專屬的 OAuth 權杖,靜態加密並僅透過 TLS 傳輸;AI 功能由我們自研的 AI · Eldin 提供支援。

  • 公共網際網路到 CDN 邊緣:託管式 WAF、TLS 1.3 終止、OCSP 裝訂,以及 DDoS 與速率限制防護。
  • 邊緣到 Web 層:應用程式在嚴格的 Content-Security-Policy、HSTS 與強化回應標頭之後提供。
  • Web 層到應用層:每個 API 路由皆以短期 JWT 進行驗證,並透過注入防護與結構描述驗證加以檢核。
  • 應用層到資料庫:資料庫要求驗證,且僅能在私有內部網路中存取,不對外開放連接埠。

資料分類與保護等級

所有資料皆已分類,每個類別都有明確的保護要求:

對每個類別,我們在傳輸中採用 TLS 1.3,靜態採用保留 14 天的 AES-256 加密備份,並遵循最小權限原則。

  • 機密與憑證:(OAuth 權杖、API 金鑰):以 AES-256 驗證 靜態加密,傳輸中使用 TLS,絕不寫入日誌。
  • 個人資料:(姓名、電子郵件地址、個人檔案):僅限擁有者的存取控制,納入加密備份,並受 GDPR 匯出與刪除權保護。
  • 業務資料:(交易、合約、訊息):受擁有者與團隊的角色型存取控制保護。
  • 營運與分析資料:非敏感且為彙總資料。

存取與稽核日誌

我們記錄與安全相關的活動,讓獲授權的管理員能夠偵測並調查濫用行為,同時絕不儲存敏感值本身。

存取日誌依照我們的資料保護義務保留,且僅供獲授權的管理員使用。

  • 管理操作:會寫入專用稽核紀錄,包含操作者、操作、時間戳記與來源 IP。
  • 驗證與工作階段事件:(登入、信任裝置、異常)會被記錄以供審查。
  • 絕不記錄敏感值:密碼與工作階段權杖僅以雜湊或不可逆形式儲存,付款資訊絕不寫入日誌。

合規路徑圖

我們目前的位置與未來方向。

企業潛在客戶:保密協議下可提供供應商安全問卷(VSQ)與我們最新的次處理者清單 · 請寄信至 [email protected]

  • 已上線:CASA(雲端應用程式安全評估)- 已通過符合 OWASP ASVS 的獨立評估
  • 已上線:GDPR 第 15 條(匯出)與第 17 條(刪除)端點
  • 已上線:CCPA 對齊的資料處理與退出選項
  • 已上線:PCI 範圍縮減 · 卡片資料完全由 Stripe 處理
  • 進行中:SOC 2 Type II 稽核啟動
  • 已規劃:ISO 27001 認證(SOC 2 之後)
  • 已規劃:滲透測試報告(每年一次,保密協議下提供)

聯絡安全團隊

針對安全問題、漏洞回報或 DPA / VSQ 請求:

ChamsPilot 安全團隊 · 漏洞回報:[email protected] · 隱私與資料請求:[email protected] · 企業與 DPA:[email protected]

免費開始

ChamsPilot 首頁

切換其他語言閱讀: English 简体中文 Français Español العربية