SECURITY OVERVIEW

以多层安全设计
保护企业数据

DATAPIQ 处理高度敏感的发票和收据。我们采用国际安全标准作为设计准则,并实施深度防御来保护您的数据。

TLS 1.3
加密通信
MFA
多因素认证
OWASP
设计标准
24 / 7
日志监控

SECURITY PILLARS

6大安全支柱

企业使用的安全要求从设计阶段起便已内置。

通信与数据加密

所有通信均使用 TLS 1.2 或更高版本加密。密码以 bcrypt 哈希形式存储——永不以明文存储。

多因素认证(MFA)

支持电子邮件 + 一次性验证码的两步验证、FIDO2/WebAuthn 通行密钥(生物特征认证)以及 Google 社交登录。

租户隔离

每次数据访问均进行公司 ID 验证。我们的多租户设计确保永远不会发生跨公司数据访问。

攻击防护

  • SQL 注入防护(ORM 参数化查询)
  • XSS 防护(自动转义)
  • CSRF 防护(AntiForgeryToken)
  • 速率限制和暴力破解防护

安全响应头

  • Content-Security-Policy (CSP)
  • X-Frame-Options: DENY
  • X-Content-Type-Options: nosniff
  • Strict-Transport-Security (HSTS)
  • Referrer-Policy

审计日志

所有登录、操作和错误均被记录。管理员可以查看操作日志,AI 令牌使用情况也被追踪——为异常检测提供基础。

DEFENSE IN DEPTH

深度防御架构

我们采用"深度防御",不依赖任何单一防御措施。即使外层被突破,内层也会继续保护敏感数据。

在多个层面阻断攻击向量
每层均有独立的安全控制
覆盖从基础设施到应用程序的每一层
网络层
TLS 1.2/1.3 加密通信 · 强制 HTTPS · HSTS · DDoS 防护
应用层
CSP · XSS 防护 · CSRF 防护 · 输入验证 · 速率限制
认证与授权层
多因素认证 · 通行密钥 · 账户锁定 · 租户隔离
数据层
bcrypt 密码哈希 · 基于公司 ID 的访问控制 · 审计日志
基础设施层
专用 VPS 服务器 · 防火墙 · 定期备份 · 操作系统更新管理

OWASP TOP 10

依据国际威胁标准设计

以国际 Web 应用程序安全组织定义的 OWASP Top 10 风险为设计准则,我们已针对每个威胁类别实施了相应的对策。

A01
访问控制失效
已实施租户隔离和授权检查
已实施
A02
加密失败
强制执行 TLS · bcrypt 哈希
已实施
A03
注入
使用 ORM · 参数化查询
已实施
A04
不安全设计
速率限制 · 锁定设计
已实施
A05
安全配置错误
安全响应头 · 强制 HTTPS
已实施
A06
易受攻击的组件
定期更新依赖库
进行中
A07
身份验证和认证失败
MFA · 通行密钥 · 会话管理
已实施
A08
软件和数据完整性失败
Stripe 签名验证 · 幂等性管理
已实施
A09
安全日志和监控失败
操作日志 · 认证日志 · 错误追踪
已实施
A10
SSRF
外部 URL 抓取的限制和验证
已实施

OWASP Top 10 是由 Open Web Application Security Project 定义的 Web 应用程序安全风险国际指标。DATAPIQ 将其用作设计准则,但未获得 OWASP 认证。

FRAMEWORKS & STANDARDS

参考的国际标准和框架

虽然我们未获得认证,但我们采用各项国际标准的原则作为设计和运营的指导方针。

OWASP Top 10

采用 Web 应用程序 10 大风险作为设计准则。每个类别的对策均已实施。

未经认证,但已作为设计准则采用。

ISO/IEC 27001

信息安全管理国际标准。我们融入其访问控制、风险管理和审计日志的方法。

未经认证,但已作为设计准则采用。

PCI DSS

支付处理完全委托给持有 PCI DSS Level 1 认证的 Stripe。卡片信息不经过我们的服务器。

由 Stripe 认证

个人信息保护法

依据日本《个人信息保护法》(APPI),我们将数据收集降至最低,进行妥善管理,并限制向第三方披露。

法律合规(参见隐私政策)

PAYMENT SECURITY

支付安全

信用卡信息永远不会存储在 DATAPIQ 的服务器上或通过其传递。所有支付处理均委托给持有 PCI DSS Level 1 认证的 Stripe。

卡片数据永不存储
卡号和 CVV 由 Stripe 直接处理,不经过我们的服务器。
Webhook 签名验证
来自 Stripe 的通知使用 HMAC-SHA256 签名进行验证,以防止欺骗和篡改。
防止重复扣款
使用事件 ID 的幂等性管理防止同一笔款项的重复处理。

支付流程

用户输入卡片信息
由 Stripe 安全处理
在 Stripe 服务器上处理
PCI DSS Level 1 认证环境
接收已签名的加密数据
DATAPIQ 更新订阅信息
永不接收卡片数据

RESPONSIBLE DISCLOSURE

漏洞披露

如果您发现安全漏洞,请在公开披露之前通过我们的查询表格与我们联系。我们将审查您的报告并善意回应。请注意,这不适用于恶意使用。

最后更新:2026年5月2日 | 本页内容可能在不事先通知的情况下更改。