SECURITY OVERVIEW

Melindungi Data Perniagaan dengan
Reka Bentuk Keselamatan Pelbagai Lapisan

DATAPIQ mengendalikan invois dan resit yang sangat sensitif. Kami menggunakan piawaian keselamatan antarabangsa sebagai garis panduan reka bentuk dan melaksanakan pertahanan berlapis untuk melindungi data anda.

TLS 1.3
Komun. Disulitkan
MFA
Auth. Pelbagai Faktor
OWASP
Piawaian Reka Bentuk
24 / 7
Pemantauan Log

SECURITY PILLARS

6 Tiang Keselamatan

Keperluan keselamatan untuk penggunaan perniagaan dibina dari peringkat reka bentuk.

Penyulitan Komunikasi dan Data

Semua komunikasi disulitkan dengan TLS 1.2 atau lebih tinggi. Kata laluan disimpan sebagai hash bcrypt — tidak pernah dalam teks biasa.

Pengesahan Pelbagai Faktor (MFA)

Menyokong pengesahan 2 langkah melalui e-mel + kod sekali guna, passkey FIDO2/WebAuthn (pengesahan biometrik) dan log masuk sosial Google.

Pengasingan Penyewa

Pengesahan ID syarikat digunakan pada setiap akses data. Reka bentuk berbilang penyewa kami memastikan tiada akses data merentas syarikat yang mungkin berlaku.

Perlindungan Serangan

  • Perlindungan SQL injection (pertanyaan berparameter ORM)
  • Perlindungan XSS (escaping automatik)
  • Perlindungan CSRF (AntiForgeryToken)
  • Had kadar dan perlindungan brute-force

Pengepala Keselamatan

  • Content-Security-Policy (CSP)
  • X-Frame-Options: DENY
  • X-Content-Type-Options: nosniff
  • Strict-Transport-Security (HSTS)
  • Referrer-Policy

Log Audit

Semua log masuk, operasi dan ralat direkodkan. Pentadbir boleh menyemak log operasi, dan penggunaan token AI dijejaki — menyediakan asas untuk pengesanan anomali.

DEFENSE IN DEPTH

Seni Bina Pertahanan Berlapis

Kami menggunakan "pertahanan berlapis", tanpa bergantung pada satu langkah pertahanan sahaja. Walaupun lapisan luar diceroboh, lapisan dalam terus melindungi data sensitif.

Menyekat vektor serangan merentas pelbagai lapisan
Kawalan keselamatan bebas pada setiap lapisan
Merangkumi setiap lapisan dari infrastruktur hingga aplikasi
Lapisan Rangkaian
Komunikasi disulitkan TLS 1.2/1.3 · HTTPS dipaksakan · HSTS · Perlindungan DDoS
Lapisan Aplikasi
CSP · Perlindungan XSS · Perlindungan CSRF · Pengesahan input · Had kadar
Lapisan Pengesahan dan Kebenaran
Pengesahan pelbagai faktor · Passkey · Penguncian akaun · Pengasingan penyewa
Lapisan Data
Pencincangan kata laluan bcrypt · Kawalan akses berasaskan ID syarikat · Log audit
Lapisan Infrastruktur
Pelayan VPS khusus · Firewall · Sandaran berkala · Pengurusan kemas kini OS

OWASP TOP 10

Direka Bentuk Mengikut Piawaian Ancaman Antarabangsa

Menggunakan 10 risiko OWASP Top 10 — ditakrifkan oleh organisasi keselamatan aplikasi web antarabangsa — sebagai garis panduan reka bentuk, kami telah melaksanakan langkah pencegahan untuk setiap kategori ancaman.

A01
Kawalan Akses Rosak
Pengasingan penyewa dan semakan kebenaran dilaksanakan
Dilaksanakan
A02
Kegagalan Kriptografi
TLS dikuatkuasakan · Pencincangan bcrypt
Dilaksanakan
A03
Suntikan
Penggunaan ORM · Pertanyaan berparameter
Dilaksanakan
A04
Reka Bentuk Tidak Selamat
Had kadar · Reka bentuk penguncian
Dilaksanakan
A05
Salah Konfigurasi Keselamatan
Pengepala keselamatan · HTTPS dikuatkuasakan
Dilaksanakan
A06
Komponen Terdedah
Kemas kini berkala pustaka kebergantungan
Berterusan
A07
Kegagalan Pengenalan dan Pengesahan
MFA · Passkey · Pengurusan sesi
Dilaksanakan
A08
Kegagalan Integriti Perisian dan Data
Pengesahan tandatangan Stripe · Pengurusan idempotency
Dilaksanakan
A09
Kegagalan Pembalakan dan Pemantauan Keselamatan
Log operasi · Log pengesahan · Penjejakan ralat
Dilaksanakan
A10
SSRF
Sekatan dan pengesahan pengambilan URL luaran
Dilaksanakan

OWASP Top 10 ialah penunjuk antarabangsa risiko keselamatan aplikasi web yang ditakrifkan oleh Open Web Application Security Project. DATAPIQ menggunakannya sebagai garis panduan reka bentuk tetapi tidak menerima pensijilan OWASP.

FRAMEWORKS & STANDARDS

Piawaian dan Rangka Kerja Antarabangsa yang Dirujuk

Walaupun kami belum mendapat pensijilan, kami menggunakan prinsip setiap piawaian antarabangsa sebagai garis panduan untuk reka bentuk dan operasi.

OWASP Top 10

Menggunakan 10 risiko aplikasi web teratas sebagai garis panduan reka bentuk. Langkah pencegahan untuk setiap kategori dilaksanakan.

Tidak bersijil, tetapi digunakan sebagai garis panduan reka bentuk.

ISO/IEC 27001

Piawaian antarabangsa untuk pengurusan keselamatan maklumat. Kami menggabungkan pendekatannya terhadap kawalan akses, pengurusan risiko dan log audit.

Tidak bersijil, tetapi digunakan sebagai garis panduan reka bentuk.

PCI DSS

Pemprosesan pembayaran sepenuhnya diagihkan kepada Stripe, yang memegang pensijilan PCI DSS Level 1. Maklumat kad tidak melalui pelayan kami.

Disijilkan oleh Stripe

Akta Perlindungan Maklumat Peribadi

Berdasarkan Akta Perlindungan Maklumat Peribadi (APPI) Jepun, kami meminimumkan pengumpulan data, mengurusnya dengan sewajarnya dan mengehadkan pendedahan kepada pihak ketiga.

Pematuhan undang-undang (lihat Dasar Privasi)

PAYMENT SECURITY

Keselamatan Pembayaran

Maklumat kad kredit tidak pernah disimpan atau dihantar melalui pelayan DATAPIQ. Semua pemprosesan pembayaran diagihkan kepada Stripe, yang memegang pensijilan PCI DSS Level 1.

Data Kad Tidak Pernah Disimpan
Nombor kad dan CVV diproses terus oleh Stripe tanpa melalui pelayan kami.
Pengesahan Tandatangan Webhook
Pemberitahuan daripada Stripe disahkan menggunakan tandatangan HMAC-SHA256 untuk mencegah pemalsuan dan gangguan.
Pencegahan Caj Berganda
Pengurusan idempotency menggunakan ID peristiwa mencegah pemprosesan berganda pembayaran yang sama.

ALIRAN PEMBAYARAN

Pengguna memasukkan maklumat kad
Diproses dengan selamat oleh Stripe
Diproses di Pelayan Stripe
Persekitaran Bersijil PCI DSS Level 1
Data disulitkan bertandatangan diterima
DATAPIQ mengemas kini maklumat langganan
Data kad tidak pernah diterima

RESPONSIBLE DISCLOSURE

Pendedahan Kerentanan

Jika anda menemui kerentanan keselamatan, sila hubungi kami melalui borang pertanyaan kami sebelum pendedahan awam. Kami akan menyemak laporan anda dan membalas dengan niat baik. Perhatikan bahawa ini tidak terpakai untuk penggunaan berniat jahat.

Dikemas kini terakhir: 2 Mei 2026 | Kandungan halaman ini tertakluk kepada perubahan tanpa notis.