Bảo mật
Cập nhật lần cuối: 28 tháng 1, 2026
Bản dịch này chỉ để bạn tiện theo dõi. Bản tiếng Anh là bản có giá trị pháp lý.
Cách tiếp cận của chúng tôi
Bảo mật không phải là một tính năng. Đó là nền móng. Chúng tôi thiết kế Simplest1 với bảo mật là nguyên tắc cốt lõi, không phải thứ tính sau.
Tách biệt dữ liệu
Dữ liệu của mỗi khách hàng nằm trong cơ sở dữ liệu SQLite tách biệt của riêng mình. Kiến trúc này có nghĩa là:
- Không thể rò rỉ dữ liệu giữa các khách hàng ở tầng cơ sở dữ liệu.
- Lỗ hổng ở một khách hàng không thể làm lộ dữ liệu của khách hàng khác.
- Dữ liệu của bạn có thể được xuất hoặc xóa hoàn toàn và độc lập.
Mã hóa
- Khi truyền tải: Mọi kết nối đều dùng TLS 1.3.
- Khi lưu trữ: Các bản sao lưu nằm trên Cloudflare R2, dịch vụ mã hóa các đối tượng được lưu.
- Mật khẩu: Chúng tôi dùng liên kết đăng nhập qua email, nên không có mật khẩu nào để bị đánh cắp hay rò rỉ.
Xác thực
Chúng tôi dùng xác thực không mật khẩu qua liên kết đăng nhập gửi qua email:
- Không có mật khẩu phải ghi nhớ, dùng lại hoặc bị đánh cắp.
- Liên kết đăng nhập hết hạn sau 15 phút.
- Mỗi liên kết chỉ dùng được một lần.
- Phiên quản trị kéo dài 30 ngày và kết thúc khi đăng xuất; "đăng xuất mọi nơi" kết thúc tất cả cùng lúc. Phiên quản trị nền tảng kéo dài 24 giờ.
Hạ tầng
- Lưu trữ trên hạ tầng đám mây đã được gia cố.
- Thường xuyên vá lỗi và cập nhật bảo mật.
- Bật bảo vệ chống DDoS.
- Quy tắc tường lửa hạn chế truy cập không cần thiết.
Bảo mật ứng dụng
- Chống CSRF: Mọi biểu mẫu đều được bảo vệ bằng token.
- Chống XSS: Mọi đầu ra đều được escape theo mặc định.
- SQL injection: Dùng truy vấn tham số hóa ở mọi nơi.
- Header bảo mật: HSTS, X-Frame-Options, nosniff, cùng chính sách referrer và permissions.
- Giới hạn tần suất: Bảo vệ trước các cuộc tấn công dò mật khẩu (brute force).
Sao lưu
- Sao lưu truyền liên tục bằng Litestream.
- Có thể khôi phục về một thời điểm bất kỳ.
- Bản sao lưu được lưu ở các vị trí địa lý tách biệt.
- Thường xuyên kiểm tra khôi phục bản sao lưu.
Ứng phó sự cố
Khi xảy ra sự cố bảo mật:
- Chúng tôi sẽ thông báo cho người dùng bị ảnh hưởng trong vòng 72 giờ.
- Chúng tôi sẽ mô tả rõ ràng những gì đã xảy ra.
- Chúng tôi sẽ giải thích dữ liệu nào bị ảnh hưởng.
- Chúng tôi sẽ nêu các bước đang thực hiện để ngăn sự việc tái diễn.
Công bố có trách nhiệm
Nếu bạn phát hiện lỗ hổng bảo mật, vui lòng báo cáo đến [email protected]. Chúng tôi trân trọng việc công bố có trách nhiệm và sẽ xác nhận đã nhận báo cáo của bạn trong vòng 48 giờ.
Câu hỏi
Có câu hỏi hoặc lo ngại về bảo mật? Liên hệ với chúng tôi tại [email protected].