ความปลอดภัย
สิทธิ์การเข้าถึงแพลตฟอร์ม
- Token ของแพลตฟอร์มเก็บไว้ฝั่งเซิร์ฟเวอร์เท่านั้น เข้ารหัสแบบ envelope ด้วย AES-256-GCM แยกคีย์ต่อรายการ และไม่เคยบันทึกลง log
- การเชื่อมต่อใช้ OAuth พร้อม state แบบใช้ครั้งเดียวและ PKCE เพื่อป้องกันการปลอมหรือนำคำขอซ้ำ
- สิทธิ์แยกตามความสามารถ (capability) เราขอเฉพาะสิทธิ์ที่ฟีเจอร์ใช้จริง
การแยกข้อมูลและการควบคุมสิทธิ์
- ข้อมูลของแต่ละองค์กรและธุรกิจถูกแยกกันทั้งในระดับแอปพลิเคชันและข้อจำกัดของฐานข้อมูล และมีชุดทดสอบการแยกข้อมูลในทุกการเปลี่ยนแปลงโค้ด
- การเข้าถึงควบคุมด้วยบทบาทและสิทธิ์ (RBAC) ภายในองค์กร
- การกระทำสำคัญถูกบันทึกลงบันทึกการตรวจสอบ (audit log) แบบเพิ่มได้อย่างเดียว
ความถูกต้องของข้อมูล
- Webhook จากแพลตฟอร์มถูกตรวจลายเซ็นก่อนจัดเก็บ และป้องกันการส่งซ้ำ
- ข้อมูลต้นฉบับจากแพลตฟอร์มเก็บเป็นหลักฐานที่แก้ไขไม่ได้ พร้อมตรวจสอบค่า SHA-256
- การดำเนินการกับแพลตฟอร์มต้องผ่านเงื่อนไขควบคุมและการอนุมัติ และตรวจสอบผลหลังดำเนินการ
โครงสร้างพื้นฐานและการพัฒนา
- ข้อมูลจริงอยู่บนผู้ให้บริการคลาวด์ที่มีการจัดการ ซึ่งเข้ารหัสระหว่างส่ง (TLS) และขณะจัดเก็บ
- สภาพแวดล้อมสำหรับพัฒนาและทดสอบไม่ใช้ข้อมูลจริงของร้านค้า
- ทุกการเปลี่ยนแปลงโค้ดผ่านการทดสอบอัตโนมัติ การสแกนความลับรั่วไหล และการตรวจช่องโหว่ของ dependency ก่อนนำขึ้นระบบ
แจ้งปัญหาด้านความปลอดภัย
หากพบช่องโหว่ กรุณาแจ้งที่ support@ceoneq.com โดยขึ้นหัวเรื่องว่า "Security" พร้อมรายละเอียดและขั้นตอนทำซ้ำ เราจะตอบรับและแจ้งความคืบหน้า
กรุณาอย่าเข้าถึงหรือแก้ไขข้อมูลของผู้อื่น อย่าทำให้บริการหยุดชะงัก และให้เวลาเราแก้ไขก่อนเปิดเผยต่อสาธารณะ