安全与合规
本页面介绍了我们目前已实施的技术和组织措施,并在尚未获得正式认证的地方如实说明。如果您需要用于安全审查的文档,请通过 [email protected] 与我们联系。
传输加密
FusionPointAI 的所有往返流量均通过 HTTPS/TLS 传输。我们在每个页面上发布内容安全策略(CSP)以及标准的浏览器安全响应头(X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy)。
访问控制
员工访问权限遵循基于角色的层级体系,默认采用最小权限原则:每个管理员角色只能查看和管理与自身同级或更低级别的账户。每一次特权操作——例如以客户身份登录、更改角色,或代表其他团队编辑记录——都会记录在只能追加、事后无法编辑或删除的审计日志中。
多因素认证
所有管理员、支持人员及具有特权的员工账户均须启用多因素认证(MFA)。客户可以在其账户的仪表盘安全设置中,自行选择启用可选的双因素认证。
滥用与机器人防护
身份验证与账户创建端点均受到请求速率限制,并由 Cloudflare Turnstile 提供保护。敏感的管理路由拥有各自独立的专用速率限制。
备份
生产数据库按照定期自动化计划进行备份。我们目前仍在将该备份迁移至异地存储,尚不能保证地理冗余——这是我们路线图上的一项内容。
事件响应
如果我们发现影响您数据的安全事件,一旦了解事件情况,我们将在合理时间内、不作无正当理由的拖延地通知受影响的客户,并说明我们已掌握的信息以及正在采取的措施。
认证与渗透测试
我们目前尚未持有 SOC 2 或 ISO 27001 认证,也尚未按照固定、公开的周期进行渗透测试。这两项均已列入我们的路线图。如果您的采购流程要求提供认证或特定的测试结果,请通过 [email protected] 与我们联系,以便讨论时间安排。