ความปลอดภัย
เราปกป้องอะไรบ้าง เขียนไว้ให้ตรวจสอบได้
ตั้งแต่การแยกเวิร์กสเปซจนถึงการลบข้อมูล แต่ละหัวข้อด้านล่างอธิบายว่าทำงานอย่างไร
การรับรอง
ระบบบริหารความมั่นคงปลอดภัยสารสนเทศที่ได้รับรอง ISO 27001
เรามีการรับรองระบบบริหารความมั่นคงปลอดภัยสารสนเทศ ส่วนที่เหลือของหน้านี้อ้างอิงจากโค้ด ไม่ใช่จากการตรวจสอบภายนอก
การแยกเวิร์กสเปซ
- ตรวจทุกคำขอการอ่านและการเขียนทุกครั้งจะยืนยันก่อนว่าผู้เรียกเป็นสมาชิกของเวิร์กสเปซนั้น การตรวจอยู่ในชั้นแอปพลิเคชัน และทำทุกคำขอ
- เวิร์กสเปซหนึ่งอ่านของอีกเวิร์กสเปซไม่ได้บัญชีเดียวอยู่ได้หลายเวิร์กสเปซ แต่หนึ่งเซสชันเห็นเฉพาะข้อมูลของเวิร์กสเปซที่เปิดอยู่เท่านั้น
- ลบเวิร์กสเปซแล้วหายทันทีเวิร์กสเปซถูกลบทันทีโดยไม่มีช่วงรอ ส่วนการลบบัญชีทำงานคนละแบบ
การเข้ารหัส
- ระหว่างส่งข้อมูลวิ่งผ่าน HTTPS เท่านั้น ตั้ง HSTS ไว้สองปี เบราว์เซอร์จึงไม่ถอยกลับไปใช้ HTTP ธรรมดา
- ความลับที่จัดเก็บรหัสผ่าน SMTP รวมถึงโทเค็นและ URL เว็บฮุกของการเชื่อมต่อ Slack ถูกเข้ารหัสด้วย AES-256-GCM ตอนจัดเก็บ
- การเข้าสู่ระบบบัญชีไม่มีการเก็บรหัสผ่าน รหัสอีเมลแบบใช้ครั้งเดียวเก็บเป็นแฮชเท่านั้นและหมดอายุใน 3 นาที การเข้าสู่ระบบด้วย Google และ Microsoft ยืนยันโดยผู้ให้บริการเหล่านั้น
การควบคุมสิทธิ์
- บทบาทเป็นตัวจำกัดขอบเขตมีเจ้าของ ผู้ดูแล ผู้แก้ไข และผู้ชม แล้วยังมีที่นั่งตามหน้าที่มากำหนดเพดานซ้อนอีกชั้น ที่นั่งทำได้แค่จำกัดให้แคบลง ไม่เคยขยายให้กว้างขึ้น
- จำกัดวิธีเข้าสู่ระบบเจ้าของเวิร์กสเปซกำหนดได้ว่าสมาชิกใช้วิธีเข้าสู่ระบบและโดเมนอีเมลใดได้บ้าง หากอนุญาตเฉพาะ Google และ Microsoft การเข้าสู่ระบบจะเป็นไปตามการตั้งค่าความปลอดภัยของบัญชีนั้น รวมถึงการยืนยันสองขั้นตอน
- จำกัดจำนวนครั้งที่ลองเข้าสู่ระบบในแต่ละช่วงสิบห้านาที ขอรหัสเข้าสู่ระบบได้สูงสุด 5 ครั้งต่อบัญชีและ 20 ครั้งต่อที่อยู่ IP และกรอกรหัสได้สูงสุด 10 ครั้งต่อบัญชีและ 30 ครั้งต่อที่อยู่ IP
- เซสชันที่ไม่มีการใช้งานสิ้นสุดหลัง 24 ชั่วโมงเซสชันจะสิ้นสุดหลังไม่มีการใช้งาน 24 ชั่วโมง การเปลี่ยนนโยบายการเข้าสู่ระบบมีผลตั้งแต่การโหลดหน้าหรือการดำเนินการถัดไป
อะไรบ้างที่ถูกบันทึก
- ร่องรอยการตรวจสอบการกระทำที่ย้อนกลับยาก เช่น เพิ่มหรือถอดสมาชิก เปลี่ยนบทบาท และการลบ จะบันทึกไว้ว่าใครทำและทำเมื่อไร
- บันทึกการเข้าอ่านนิวส์รูมใครเข้านิวส์รูมของคุณและอ่านอะไร มีเพียงเวิร์กสเปซนั้นที่เห็น ไม่มีทางข้ามไปหาลูกค้ารายอื่น
- ร่าง Q&A วิกฤตอยู่แต่ภายในร่าง Q&A วิกฤตที่ AI สร้างไม่มีฟีเจอร์แชร์ออกนอก เพราะไม่เคยสร้างความสามารถนั้นไว้เลย
ข้อมูลเป็นของคนที่ใส่มันเข้าไป
- ดึงออกไปได้ทุกเมื่อขอดาวน์โหลดข้อมูลของคุณได้จากหน้าตั้งค่าบัญชี ขอได้ครั้งเดียวทุก 24 ชั่วโมง
- ลบบัญชีต้องรอ 30 วันเมื่อขอลบ ระบบจะตั้งเวลาไว้อีก 30 วัน ระหว่างนั้นยกเลิกได้
- ถังขยะเก็บไว้ 30 วันรายการที่ลบจะอยู่ในถังขยะ 30 วันก่อนถูกล้างออก
หากพบช่องโหว่ โปรดแจ้งเรา เราจะตรวจสอบ ตอบกลับ และบันทึกการแก้ไขไว้ในบันทึกรุ่น