ความปลอดภัย

สิทธิ์การเข้าถึงแพลตฟอร์ม

  • Token ของแพลตฟอร์มเก็บไว้ฝั่งเซิร์ฟเวอร์เท่านั้น เข้ารหัสแบบ envelope ด้วย AES-256-GCM แยกคีย์ต่อรายการ และไม่เคยบันทึกลง log
  • การเชื่อมต่อใช้ OAuth พร้อม state แบบใช้ครั้งเดียวและ PKCE เพื่อป้องกันการปลอมหรือนำคำขอซ้ำ
  • สิทธิ์แยกตามความสามารถ (capability) เราขอเฉพาะสิทธิ์ที่ฟีเจอร์ใช้จริง

การแยกข้อมูลและการควบคุมสิทธิ์

  • ข้อมูลของแต่ละองค์กรและธุรกิจถูกแยกกันทั้งในระดับแอปพลิเคชันและข้อจำกัดของฐานข้อมูล และมีชุดทดสอบการแยกข้อมูลในทุกการเปลี่ยนแปลงโค้ด
  • การเข้าถึงควบคุมด้วยบทบาทและสิทธิ์ (RBAC) ภายในองค์กร
  • การกระทำสำคัญถูกบันทึกลงบันทึกการตรวจสอบ (audit log) แบบเพิ่มได้อย่างเดียว

ความถูกต้องของข้อมูล

  • Webhook จากแพลตฟอร์มถูกตรวจลายเซ็นก่อนจัดเก็บ และป้องกันการส่งซ้ำ
  • ข้อมูลต้นฉบับจากแพลตฟอร์มเก็บเป็นหลักฐานที่แก้ไขไม่ได้ พร้อมตรวจสอบค่า SHA-256
  • การดำเนินการกับแพลตฟอร์มต้องผ่านเงื่อนไขควบคุมและการอนุมัติ และตรวจสอบผลหลังดำเนินการ

โครงสร้างพื้นฐานและการพัฒนา

  • ข้อมูลจริงอยู่บนผู้ให้บริการคลาวด์ที่มีการจัดการ ซึ่งเข้ารหัสระหว่างส่ง (TLS) และขณะจัดเก็บ
  • สภาพแวดล้อมสำหรับพัฒนาและทดสอบไม่ใช้ข้อมูลจริงของร้านค้า
  • ทุกการเปลี่ยนแปลงโค้ดผ่านการทดสอบอัตโนมัติ การสแกนความลับรั่วไหล และการตรวจช่องโหว่ของ dependency ก่อนนำขึ้นระบบ

แจ้งปัญหาด้านความปลอดภัย

หากพบช่องโหว่ กรุณาแจ้งที่ support@ceoneq.com โดยขึ้นหัวเรื่องว่า "Security" พร้อมรายละเอียดและขั้นตอนทำซ้ำ เราจะตอบรับและแจ้งความคืบหน้า

กรุณาอย่าเข้าถึงหรือแก้ไขข้อมูลของผู้อื่น อย่าทำให้บริการหยุดชะงัก และให้เวลาเราแก้ไขก่อนเปิดเผยต่อสาธารณะ