以多层安全设计
保护企业数据
DATAPIQ 处理高度敏感的发票和收据。我们采用国际安全标准作为设计准则,并实施深度防御来保护您的数据。
SECURITY PILLARS
6大安全支柱
企业使用的安全要求从设计阶段起便已内置。
通信与数据加密
所有通信均使用 TLS 1.2 或更高版本加密。密码以 bcrypt 哈希形式存储——永不以明文存储。
多因素认证(MFA)
支持电子邮件 + 一次性验证码的两步验证、FIDO2/WebAuthn 通行密钥(生物特征认证)以及 Google 社交登录。
租户隔离
每次数据访问均进行公司 ID 验证。我们的多租户设计确保永远不会发生跨公司数据访问。
攻击防护
- SQL 注入防护(ORM 参数化查询)
- XSS 防护(自动转义)
- CSRF 防护(AntiForgeryToken)
- 速率限制和暴力破解防护
安全响应头
- Content-Security-Policy (CSP)
- X-Frame-Options: DENY
- X-Content-Type-Options: nosniff
- Strict-Transport-Security (HSTS)
- Referrer-Policy
审计日志
所有登录、操作和错误均被记录。管理员可以查看操作日志,AI 令牌使用情况也被追踪——为异常检测提供基础。
DEFENSE IN DEPTH
深度防御架构
我们采用"深度防御",不依赖任何单一防御措施。即使外层被突破,内层也会继续保护敏感数据。
OWASP TOP 10
依据国际威胁标准设计
以国际 Web 应用程序安全组织定义的 OWASP Top 10 风险为设计准则,我们已针对每个威胁类别实施了相应的对策。
OWASP Top 10 是由 Open Web Application Security Project 定义的 Web 应用程序安全风险国际指标。DATAPIQ 将其用作设计准则,但未获得 OWASP 认证。
FRAMEWORKS & STANDARDS
参考的国际标准和框架
虽然我们未获得认证,但我们采用各项国际标准的原则作为设计和运营的指导方针。
OWASP Top 10
采用 Web 应用程序 10 大风险作为设计准则。每个类别的对策均已实施。
未经认证,但已作为设计准则采用。
ISO/IEC 27001
信息安全管理国际标准。我们融入其访问控制、风险管理和审计日志的方法。
未经认证,但已作为设计准则采用。
PCI DSS
支付处理完全委托给持有 PCI DSS Level 1 认证的 Stripe。卡片信息不经过我们的服务器。
由 Stripe 认证
个人信息保护法
依据日本《个人信息保护法》(APPI),我们将数据收集降至最低,进行妥善管理,并限制向第三方披露。
法律合规(参见隐私政策)
PAYMENT SECURITY
支付安全
信用卡信息永远不会存储在 DATAPIQ 的服务器上或通过其传递。所有支付处理均委托给持有 PCI DSS Level 1 认证的 Stripe。
支付流程