SECURITY OVERVIEW

ปกป้องข้อมูลธุรกิจด้วย
การออกแบบความปลอดภัยหลายชั้น

DATAPIQ จัดการใบแจ้งหนี้และใบเสร็จที่มีความอ่อนไหวสูง เราใช้มาตรฐานความปลอดภัยระหว่างประเทศเป็นแนวทางการออกแบบและนำการป้องกันเชิงลึกมาใช้เพื่อปกป้องข้อมูลของคุณ

TLS 1.3
การสื่อสารเข้ารหัส
MFA
การยืนยันตัวตนหลายชั้น
OWASP
มาตรฐานการออกแบบ
24 / 7
การตรวจสอบบันทึก

SECURITY PILLARS

6 เสาหลักความปลอดภัย

ข้อกำหนดความปลอดภัยสำหรับการใช้งานทางธุรกิจถูกสร้างไว้ตั้งแต่ขั้นตอนการออกแบบ

การเข้ารหัสการสื่อสารและข้อมูล

การสื่อสารทั้งหมดถูกเข้ารหัสด้วย TLS 1.2 ขึ้นไป รหัสผ่านถูกจัดเก็บเป็น bcrypt hash ไม่มีการจัดเก็บในรูปแบบข้อความธรรมดา

การยืนยันตัวตนหลายชั้น (MFA)

รองรับการยืนยัน 2 ขั้นตอนผ่านอีเมล + รหัสใช้ครั้งเดียว, passkey FIDO2/WebAuthn (การยืนยันตัวตนด้วยไบโอเมตริก) และการเข้าสู่ระบบผ่าน Google

การแยกผู้เช่า

การตรวจสอบรหัสบริษัทถูกนำไปใช้กับทุกการเข้าถึงข้อมูล การออกแบบแบบ multi-tenant ของเราทำให้มั่นใจได้ว่าการเข้าถึงข้อมูลระหว่างบริษัทจะไม่มีทางเกิดขึ้นได้

การป้องกันการโจมตี

  • การป้องกัน SQL injection (ORM parametrized queries)
  • การป้องกัน XSS (การ escape อัตโนมัติ)
  • การป้องกัน CSRF (AntiForgeryToken)
  • การจำกัดอัตราและการป้องกัน brute-force

Security Headers

  • Content-Security-Policy (CSP)
  • X-Frame-Options: DENY
  • X-Content-Type-Options: nosniff
  • Strict-Transport-Security (HSTS)
  • Referrer-Policy

บันทึกการตรวจสอบ

การเข้าสู่ระบบ การดำเนินการ และข้อผิดพลาดทั้งหมดถูกบันทึกไว้ ผู้ดูแลระบบสามารถตรวจสอบบันทึกการดำเนินการ และการใช้ token AI ถูกติดตาม ซึ่งให้พื้นฐานสำหรับการตรวจจับความผิดปกติ

DEFENSE IN DEPTH

สถาปัตยกรรมการป้องกันเชิงลึก

เราใช้ "การป้องกันเชิงลึก" โดยไม่พึ่งพามาตรการป้องกันใดมาตรการเดียว แม้ว่าชั้นนอกจะถูกเจาะ ชั้นในก็ยังคงปกป้องข้อมูลที่ละเอียดอ่อน

บล็อกเวกเตอร์การโจมตีในหลายชั้น
การควบคุมความปลอดภัยอิสระในแต่ละชั้น
ครอบคลุมทุกชั้นตั้งแต่โครงสร้างพื้นฐานไปจนถึงแอปพลิเคชัน
ชั้นเครือข่าย
การสื่อสารเข้ารหัส TLS 1.2/1.3 · บังคับใช้ HTTPS · HSTS · การป้องกัน DDoS
ชั้นแอปพลิเคชัน
CSP · การป้องกัน XSS · การป้องกัน CSRF · การตรวจสอบข้อมูลนำเข้า · การจำกัดอัตรา
ชั้นการยืนยันตัวตนและการอนุญาต
การยืนยันตัวตนหลายชั้น · Passkey · การล็อกบัญชี · การแยกผู้เช่า
ชั้นข้อมูล
การแฮชรหัสผ่าน bcrypt · การควบคุมการเข้าถึงตาม ID บริษัท · บันทึกการตรวจสอบ
ชั้นโครงสร้างพื้นฐาน
เซิร์ฟเวอร์ VPS เฉพาะ · Firewall · การสำรองข้อมูลสม่ำเสมอ · การจัดการอัปเดต OS

OWASP TOP 10

ออกแบบตามมาตรฐานภัยคุกคามระหว่างประเทศ

โดยใช้ความเสี่ยง 10 อันดับแรกของ OWASP ซึ่งกำหนดโดยองค์กรความปลอดภัยแอปพลิเคชันเว็บระหว่างประเทศ เป็นแนวทางการออกแบบ เราได้นำมาตรการตอบโต้สำหรับแต่ละหมวดหมู่ภัยคุกคามมาใช้

A01
การควบคุมการเข้าถึงที่ผิดพลาด
ได้ดำเนินการแยกผู้เช่าและการตรวจสอบการอนุญาตแล้ว
ดำเนินการแล้ว
A02
ความล้มเหลวทางการเข้ารหัส
บังคับใช้ TLS · การแฮช bcrypt
ดำเนินการแล้ว
A03
การฉีดโค้ด
การใช้ ORM · Parametrized queries
ดำเนินการแล้ว
A04
การออกแบบที่ไม่ปลอดภัย
การจำกัดอัตรา · การออกแบบล็อก
ดำเนินการแล้ว
A05
การกำหนดค่าความปลอดภัยผิดพลาด
Security headers · บังคับใช้ HTTPS
ดำเนินการแล้ว
A06
ส่วนประกอบที่มีช่องโหว่
อัปเดตไลบรารีการพึ่งพาอย่างสม่ำเสมอ
กำลังดำเนินการ
A07
ความล้มเหลวในการระบุตัวตนและการยืนยันตัวตน
MFA · Passkey · การจัดการเซสชัน
ดำเนินการแล้ว
A08
ความล้มเหลวด้านความสมบูรณ์ของซอฟต์แวร์และข้อมูล
การยืนยันลายเซ็น Stripe · การจัดการ idempotency
ดำเนินการแล้ว
A09
ความล้มเหลวในการบันทึกและตรวจสอบความปลอดภัย
บันทึกการดำเนินการ · บันทึกการยืนยันตัวตน · การติดตามข้อผิดพลาด
ดำเนินการแล้ว
A10
SSRF
การจำกัดและตรวจสอบการดึง URL ภายนอก
ดำเนินการแล้ว

OWASP Top 10 คือตัวบ่งชี้ระหว่างประเทศของความเสี่ยงด้านความปลอดภัยของแอปพลิเคชันเว็บที่กำหนดโดย Open Web Application Security Project DATAPIQ ใช้เป็นแนวทางการออกแบบแต่ยังไม่ได้รับการรับรอง OWASP

FRAMEWORKS & STANDARDS

มาตรฐานและกรอบงานระหว่างประเทศที่อ้างอิง

แม้ว่าเราจะยังไม่ได้รับการรับรอง เราได้นำหลักการของมาตรฐานระหว่างประเทศแต่ละข้อมาใช้เป็นแนวทางสำหรับการออกแบบและการดำเนินงาน

OWASP Top 10

นำความเสี่ยง 10 อันดับแรกของแอปพลิเคชันเว็บมาใช้เป็นแนวทางการออกแบบ มาตรการตอบโต้สำหรับแต่ละหมวดหมู่ได้ถูกนำมาใช้แล้ว

ไม่ได้รับการรับรอง แต่ถูกนำมาใช้เป็นแนวทางการออกแบบ

ISO/IEC 27001

มาตรฐานระหว่างประเทศสำหรับการจัดการความปลอดภัยข้อมูล เรานำแนวทางการควบคุมการเข้าถึง การจัดการความเสี่ยง และบันทึกการตรวจสอบมาใช้

ไม่ได้รับการรับรอง แต่ถูกนำมาใช้เป็นแนวทางการออกแบบ

PCI DSS

การประมวลผลการชำระเงินถูกมอบหมายให้ Stripe ทั้งหมด ซึ่งมีการรับรอง PCI DSS Level 1 ข้อมูลบัตรไม่ผ่านเซิร์ฟเวอร์ของเรา

ได้รับการรับรองโดย Stripe

กฎหมายคุ้มครองข้อมูลส่วนบุคคล

ตามกฎหมายคุ้มครองข้อมูลส่วนบุคคล (APPI) ของญี่ปุ่น เราลดการเก็บรวบรวมข้อมูลให้น้อยที่สุด จัดการอย่างเหมาะสม และจำกัดการเปิดเผยต่อบุคคลที่สาม

การปฏิบัติตามกฎหมาย (ดูนโยบายความเป็นส่วนตัว)

PAYMENT SECURITY

ความปลอดภัยการชำระเงิน

ข้อมูลบัตรเครดิตไม่เคยถูกจัดเก็บหรือส่งผ่านเซิร์ฟเวอร์ของ DATAPIQ การประมวลผลการชำระเงินทั้งหมดถูกมอบหมายให้ Stripe ซึ่งมีการรับรอง PCI DSS Level 1

ไม่มีการจัดเก็บข้อมูลบัตร
หมายเลขบัตรและ CVV ถูกประมวลผลโดย Stripe โดยตรงโดยไม่ผ่านเซิร์ฟเวอร์ของเรา
การยืนยันลายเซ็น Webhook
การแจ้งเตือนจาก Stripe ได้รับการยืนยันโดยใช้ลายเซ็น HMAC-SHA256 เพื่อป้องกันการปลอมแปลงและการดัดแปลง
การป้องกันการเรียกเก็บเงินซ้ำ
การจัดการ idempotency โดยใช้ ID เหตุการณ์ป้องกันการประมวลผลซ้ำของการชำระเงินเดียวกัน

ขั้นตอนการชำระเงิน

ผู้ใช้ป้อนข้อมูลบัตร
ประมวลผลอย่างปลอดภัยโดย Stripe
ประมวลผลบนเซิร์ฟเวอร์ Stripe
สภาพแวดล้อมที่ได้รับการรับรอง PCI DSS Level 1
ได้รับข้อมูลเข้ารหัสที่ลงนามแล้ว
DATAPIQ อัปเดตข้อมูลการสมัครสมาชิก
ไม่มีการรับข้อมูลบัตรเลย

RESPONSIBLE DISCLOSURE

การเปิดเผยช่องโหว่

หากคุณค้นพบช่องโหว่ด้านความปลอดภัย โปรดติดต่อเราผ่านแบบฟอร์มสอบถามก่อนการเปิดเผยต่อสาธารณะ เราจะตรวจสอบรายงานของคุณและตอบสนองด้วยความสุจริต โปรดทราบว่าสิ่งนี้ไม่ใช้กับการใช้งานที่เป็นอันตราย

อัปเดตล่าสุด: 2 พฤษภาคม 2026 | เนื้อหาในหน้านี้อาจมีการเปลี่ยนแปลงโดยไม่แจ้งให้ทราบล่วงหน้า