SECURITY OVERVIEW

以多層安全設計
保護企業資料

DATAPIQ 處理高度敏感的發票和收據。我們採用國際安全標準作為設計準則,並實施深度防禦來保護您的資料。

TLS 1.3
加密通訊
MFA
多因素驗證
OWASP
設計標準
24 / 7
日誌監控

SECURITY PILLARS

6大安全支柱

企業使用的安全要求從設計階段起便已內建。

通訊與資料加密

所有通訊均使用 TLS 1.2 或更高版本加密。密碼以 bcrypt 雜湊形式儲存——永不以明文儲存。

多因素驗證(MFA)

支援電子郵件 + 一次性驗證碼的兩步驟驗證、FIDO2/WebAuthn 通行金鑰(生物特徵驗證)以及 Google 社交登入。

租戶隔離

每次資料存取均進行公司 ID 驗證。我們的多租戶設計確保永遠不會發生跨公司資料存取。

攻擊防護

  • SQL 注入防護(ORM 參數化查詢)
  • XSS 防護(自動跳脫)
  • CSRF 防護(AntiForgeryToken)
  • 速率限制和暴力破解防護

安全回應標頭

  • Content-Security-Policy (CSP)
  • X-Frame-Options: DENY
  • X-Content-Type-Options: nosniff
  • Strict-Transport-Security (HSTS)
  • Referrer-Policy

稽核日誌

所有登入、操作和錯誤均被記錄。管理員可以查看操作日誌,AI 令牌使用情況也被追蹤——為異常偵測提供基礎。

DEFENSE IN DEPTH

深度防禦架構

我們採用「深度防禦」,不依賴任何單一防禦措施。即使外層被突破,內層也會繼續保護敏感資料。

在多個層面阻斷攻擊向量
每層均有獨立的安全控制
涵蓋從基礎架構到應用程式的每一層
網路層
TLS 1.2/1.3 加密通訊 · 強制 HTTPS · HSTS · DDoS 防護
應用程式層
CSP · XSS 防護 · CSRF 防護 · 輸入驗證 · 速率限制
驗證與授權層
多因素驗證 · 通行金鑰 · 帳戶鎖定 · 租戶隔離
資料層
bcrypt 密碼雜湊 · 基於公司 ID 的存取控制 · 稽核日誌
基礎架構層
專用 VPS 伺服器 · 防火牆 · 定期備份 · 作業系統更新管理

OWASP TOP 10

依據國際威脅標準設計

以國際 Web 應用程式安全組織定義的 OWASP Top 10 風險為設計準則,我們已針對每個威脅類別實施了相應的對策。

A01
存取控制失效
已實施租戶隔離和授權檢查
已實施
A02
加密失敗
強制執行 TLS · bcrypt 雜湊
已實施
A03
注入
使用 ORM · 參數化查詢
已實施
A04
不安全設計
速率限制 · 鎖定設計
已實施
A05
安全設定錯誤
安全回應標頭 · 強制 HTTPS
已實施
A06
易受攻擊的元件
定期更新依賴函式庫
進行中
A07
身分識別與驗證失敗
MFA · 通行金鑰 · 工作階段管理
已實施
A08
軟體和資料完整性失敗
Stripe 簽名驗證 · 冪等性管理
已實施
A09
安全日誌和監控失敗
操作日誌 · 驗證日誌 · 錯誤追蹤
已實施
A10
SSRF
外部 URL 擷取的限制和驗證
已實施

OWASP Top 10 是由 Open Web Application Security Project 定義的 Web 應用程式安全風險國際指標。DATAPIQ 將其用作設計準則,但未獲得 OWASP 認證。

FRAMEWORKS & STANDARDS

參考的國際標準和框架

雖然我們未獲得認證,但我們採用各項國際標準的原則作為設計和營運的指導方針。

OWASP Top 10

採用 Web 應用程式 10 大風險作為設計準則。每個類別的對策均已實施。

未經認證,但已作為設計準則採用。

ISO/IEC 27001

資訊安全管理國際標準。我們融入其存取控制、風險管理和稽核日誌的方法。

未經認證,但已作為設計準則採用。

PCI DSS

付款處理完全委託給持有 PCI DSS Level 1 認證的 Stripe。卡片資訊不經過我們的伺服器。

由 Stripe 認證

個人資訊保護法

依據日本《個人資訊保護法》(APPI),我們將資料收集降至最低,進行妥善管理,並限制向第三方披露。

法律合規(參見隱私權政策)

PAYMENT SECURITY

付款安全

信用卡資訊永遠不會儲存在 DATAPIQ 的伺服器上或透過其傳遞。所有付款處理均委託給持有 PCI DSS Level 1 認證的 Stripe。

卡片資料永不儲存
卡號和 CVV 由 Stripe 直接處理,不經過我們的伺服器。
Webhook 簽名驗證
來自 Stripe 的通知使用 HMAC-SHA256 簽名進行驗證,以防止欺騙和竄改。
防止重複扣款
使用事件 ID 的冪等性管理防止同一筆款項的重複處理。

付款流程

使用者輸入卡片資訊
由 Stripe 安全處理
在 Stripe 伺服器上處理
PCI DSS Level 1 認證環境
接收已簽名的加密資料
DATAPIQ 更新訂閱資訊
永不接收卡片資料

RESPONSIBLE DISCLOSURE

漏洞揭露

如果您發現安全漏洞,請在公開揭露之前透過我們的查詢表格與我們聯絡。我們將審查您的報告並善意回應。請注意,這不適用於惡意使用。

最後更新:2026年5月2日 | 本頁內容可能在不事先通知的情況下更改。