SECURITY OVERVIEW

Bảo vệ dữ liệu doanh nghiệp với
thiết kế bảo mật đa lớp

DATAPIQ xử lý các hóa đơn và biên lai rất nhạy cảm. Chúng tôi áp dụng các tiêu chuẩn bảo mật quốc tế làm hướng dẫn thiết kế và triển khai phòng thủ theo chiều sâu để bảo vệ dữ liệu của bạn.

TLS 1.3
Truyền thông mã hóa
MFA
Xác thực đa yếu tố
OWASP
Tiêu chuẩn thiết kế
24 / 7
Giám sát nhật ký

SECURITY PILLARS

6 trụ cột bảo mật

Các yêu cầu bảo mật cho sử dụng doanh nghiệp được tích hợp ngay từ giai đoạn thiết kế.

Mã hóa truyền thông và dữ liệu

Tất cả thông tin liên lạc được mã hóa bằng TLS 1.2 trở lên. Mật khẩu được lưu trữ dưới dạng hash bcrypt — không bao giờ ở dạng văn bản thuần.

Xác thực đa yếu tố (MFA)

Hỗ trợ xác minh 2 bước qua email + mã một lần, passkey FIDO2/WebAuthn (xác thực sinh trắc học) và đăng nhập mạng xã hội Google.

Cô lập tenant

Xác minh ID công ty được áp dụng cho mọi truy cập dữ liệu. Thiết kế đa tenant của chúng tôi đảm bảo rằng không bao giờ có thể truy cập dữ liệu giữa các công ty.

Bảo vệ tấn công

  • Bảo vệ SQL injection (truy vấn tham số hóa ORM)
  • Bảo vệ XSS (thoát tự động)
  • Bảo vệ CSRF (AntiForgeryToken)
  • Giới hạn tốc độ & bảo vệ brute-force

Tiêu đề bảo mật

  • Content-Security-Policy (CSP)
  • X-Frame-Options: DENY
  • X-Content-Type-Options: nosniff
  • Strict-Transport-Security (HSTS)
  • Referrer-Policy

Nhật ký kiểm toán

Tất cả đăng nhập, thao tác và lỗi đều được ghi lại. Quản trị viên có thể xem nhật ký thao tác và việc sử dụng token AI được theo dõi — cung cấp nền tảng để phát hiện bất thường.

DEFENSE IN DEPTH

Kiến trúc phòng thủ theo chiều sâu

Chúng tôi áp dụng "phòng thủ theo chiều sâu", không dựa vào bất kỳ biện pháp phòng thủ đơn lẻ nào. Ngay cả khi một lớp bên ngoài bị xâm phạm, các lớp bên trong vẫn tiếp tục bảo vệ dữ liệu nhạy cảm.

Chặn các vectơ tấn công trên nhiều lớp
Kiểm soát bảo mật độc lập ở mỗi lớp
Bao phủ mọi lớp từ cơ sở hạ tầng đến ứng dụng
Lớp mạng
Truyền thông mã hóa TLS 1.2/1.3 · HTTPS bắt buộc · HSTS · Bảo vệ DDoS
Lớp ứng dụng
CSP · Bảo vệ XSS · Bảo vệ CSRF · Xác thực đầu vào · Giới hạn tốc độ
Lớp xác thực và phân quyền
Xác thực đa yếu tố · Passkey · Khóa tài khoản · Cô lập tenant
Lớp dữ liệu
Hash mật khẩu bcrypt · Kiểm soát truy cập dựa trên ID công ty · Nhật ký kiểm toán
Lớp cơ sở hạ tầng
Máy chủ VPS chuyên dụng · Tường lửa · Sao lưu thường xuyên · Quản lý cập nhật OS

OWASP TOP 10

Được thiết kế theo tiêu chuẩn mối đe dọa quốc tế

Sử dụng 10 rủi ro OWASP Top 10 — được định nghĩa bởi tổ chức bảo mật ứng dụng web quốc tế — làm hướng dẫn thiết kế, chúng tôi đã triển khai các biện pháp đối phó cho mỗi danh mục mối đe dọa.

A01
Kiểm soát truy cập bị lỗi
Cô lập tenant và kiểm tra phân quyền được triển khai
Đã triển khai
A02
Lỗi mật mã
TLS bắt buộc · Hash bcrypt
Đã triển khai
A03
Injection
Sử dụng ORM · Truy vấn tham số hóa
Đã triển khai
A04
Thiết kế không an toàn
Giới hạn tốc độ · Thiết kế khóa
Đã triển khai
A05
Cấu hình bảo mật sai
Tiêu đề bảo mật · HTTPS bắt buộc
Đã triển khai
A06
Thành phần dễ bị tấn công
Cập nhật thư viện phụ thuộc thường xuyên
Đang tiến hành
A07
Lỗi nhận dạng và xác thực
MFA · Passkey · Quản lý phiên
Đã triển khai
A08
Lỗi toàn vẹn phần mềm và dữ liệu
Xác minh chữ ký Stripe · Quản lý idempotency
Đã triển khai
A09
Lỗi ghi nhật ký và giám sát bảo mật
Nhật ký thao tác · Nhật ký xác thực · Theo dõi lỗi
Đã triển khai
A10
SSRF
Hạn chế và xác thực tải URL bên ngoài
Đã triển khai

OWASP Top 10 là chỉ số quốc tế về rủi ro bảo mật ứng dụng web được định nghĩa bởi Open Web Application Security Project. DATAPIQ sử dụng nó làm hướng dẫn thiết kế nhưng chưa nhận được chứng nhận OWASP.

FRAMEWORKS & STANDARDS

Tiêu chuẩn và khung quốc tế được tham chiếu

Mặc dù chúng tôi chưa đạt được chứng nhận, chúng tôi áp dụng các nguyên tắc của mỗi tiêu chuẩn quốc tế làm hướng dẫn cho thiết kế và vận hành.

OWASP Top 10

Áp dụng 10 rủi ro ứng dụng web hàng đầu làm hướng dẫn thiết kế. Các biện pháp đối phó cho mỗi danh mục đã được triển khai.

Chưa được chứng nhận, nhưng được áp dụng làm hướng dẫn thiết kế.

ISO/IEC 27001

Tiêu chuẩn quốc tế về quản lý bảo mật thông tin. Chúng tôi kết hợp cách tiếp cận kiểm soát truy cập, quản lý rủi ro và nhật ký kiểm toán.

Chưa được chứng nhận, nhưng được áp dụng làm hướng dẫn thiết kế.

PCI DSS

Xử lý thanh toán hoàn toàn được ủy thác cho Stripe, công ty có chứng nhận PCI DSS Level 1. Thông tin thẻ không đi qua máy chủ của chúng tôi.

Được chứng nhận bởi Stripe

Luật bảo vệ thông tin cá nhân

Dựa trên Luật Bảo vệ Thông tin Cá nhân (APPI) của Nhật Bản, chúng tôi giảm thiểu thu thập dữ liệu, quản lý phù hợp và hạn chế tiết lộ cho bên thứ ba.

Tuân thủ pháp lý (xem Chính sách Quyền riêng tư)

PAYMENT SECURITY

Bảo mật thanh toán

Thông tin thẻ tín dụng không bao giờ được lưu trữ hoặc truyền qua máy chủ của DATAPIQ. Toàn bộ quá trình xử lý thanh toán được ủy thác cho Stripe, công ty có chứng nhận PCI DSS Level 1.

Dữ liệu thẻ không bao giờ được lưu trữ
Số thẻ và CVV được xử lý trực tiếp bởi Stripe mà không đi qua máy chủ của chúng tôi.
Xác minh chữ ký Webhook
Thông báo từ Stripe được xác minh bằng chữ ký HMAC-SHA256 để ngăn chặn giả mạo và can thiệp.
Ngăn chặn tính phí trùng lặp
Quản lý idempotency bằng ID sự kiện ngăn chặn xử lý trùng lặp cùng một khoản thanh toán.

LUỒNG THANH TOÁN

Người dùng nhập thông tin thẻ
Được xử lý an toàn bởi Stripe
Được xử lý trên máy chủ Stripe
Môi trường được chứng nhận PCI DSS Level 1
Nhận dữ liệu mã hóa đã ký
DATAPIQ cập nhật thông tin đăng ký
Dữ liệu thẻ không bao giờ được nhận

RESPONSIBLE DISCLOSURE

Công bố lỗ hổng bảo mật

Nếu bạn phát hiện lỗ hổng bảo mật, vui lòng liên hệ với chúng tôi qua biểu mẫu liên hệ trước khi công bố công khai. Chúng tôi sẽ xem xét báo cáo của bạn và phản hồi một cách thiện chí. Lưu ý rằng điều này không áp dụng cho việc sử dụng có chủ đích xấu.

Cập nhật lần cuối: 2 tháng 5 năm 2026 | Nội dung trang này có thể thay đổi mà không cần thông báo trước.