安全
我们守住什么, 写成你能核对的样子。
从工作区隔离到数据删除,下方每一项都说明它如何运作。
认证
ISO 27001 信息安全管理体系认证
我们持有信息安全管理体系认证。本页其余内容依据的是代码,而不是外部审计。
工作区隔离
- 每次请求都要过一遍任何读取和写入,都会先确认发起者是不是该工作区的成员,然后才执行。这道检查在应用层,按每次请求来做。
- 工作区之间互相看不到一个账号可以属于多个工作区,但一次会话只看得到当前打开的那一个。
- 删除工作区是立即生效的工作区一删就没有了,没有缓冲期。账号删除的处理方式不同。
加密
- 传输过程只走 HTTPS。HSTS 设为两年,浏览器不会退回明文连接。
- 存下来的密钥SMTP 密码以及 Slack 连接的令牌和 Webhook 地址以 AES-256-GCM 加密存放。
- 账户登录不存储密码。电子邮件一次性验证码仅以哈希形式保存并在 3 分钟后失效;Google 和 Microsoft 登录由相应提供商验证。
访问控制
- 角色负责收窄权限有所有者、管理员、编辑、查看者四种角色,再由职务席位在其上封顶。席位只会收窄权限,不会放宽。
- 登录方式限制工作区所有者可以决定成员能用哪些登录方式和邮箱域名。只允许 Google 和 Microsoft 时,登录会遵循这些账户自身的安全设置,包括两步验证。
- 登录尝试有上限每个十五分钟时段内,登录码每个账户最多获取 5 次、每个 IP 地址 20 次,输入则每个账户 10 次、每个 IP 地址 30 次。
- 闲置会话 24 小时后结束会话闲置 24 小时后结束。登录策略的变更从下一次加载页面或操作起生效。
什么会被记录
- 审计记录难以撤销的操作,比如增删成员、变更角色、执行删除,都会留下谁在什么时候做的。
- 新闻中心的访问记录谁进过你的新闻中心、读了什么,只有该工作区看得到,不会流到别的客户那里。
- 危机 Q&A 草稿仅限内部AI 生成的危机 Q&A 草稿没有对外分享功能。这个能力从一开始就没做。
数据属于写进它的人
- 随时带走可以在账号设置里下载自己的数据,每 24 小时可申请一次。
- 账号删除有 30 天缓冲提出删除后,会安排在 30 天后执行。这期间可以撤回。
- 回收站保留 30 天删掉的条目会在回收站里放 30 天,然后清理。