安全
DueVestor 的安全保障
我们如何在传输过程中、静态存储中以及防范内部威胁方面保护您的数据和调查对象的数据安全。
加密
传输中使用 TLS 1.2+(经 Cloudflare 终止,采用现代加密套件)。数据库备份在离开主机前已完成加密。
访问控制
生产环境访问权限仅限于单一创始人操作员。敏感管理操作通过审计日志(ADR-058)进行记录,保留期为2年。API访问按密钥不透明处理(HMAC-SHA256哈希;ADR-056)——即使数据库转储泄露,在没有应用程序密钥的情况下也无法重放密钥。
Web应用程序防火墙与DDoS防护
DueVestor在Cloudflare Pro级别网络的保护下运行——提供Web应用程序防火墙(WAF)功能、自动DDoS缓解以及网络边缘的机器人过滤。托管WAF规则在OWASP十大攻击模式到达应用程序层之前加以阻止。
漏洞报告
请发送电子邮件至 [email protected],并附上漏洞描述、复现步骤及您建议的 CVSS 评分。我们承诺在 72 小时内确认收到,并在 30 天内完成修复或说明。v1 阶段暂不提供金钱奖励;如您希望,可在事后分析报告中公开致谢。
我们向 LLM 发送的内容
发送至Anthropic的主体数据受无训练合同约束——不会用于模型训练。
次级处理方
DueVestor 使用以下次级处理方提供服务。在新增任何处理欧盟个人数据的次级处理方之前,我们将提前 30 天通知客户。
| 供应商 | 用途 | 地区 |
|---|---|---|
| RunPod | Hosting — application, database, workers | EEA |
| Cloudflare | CDN + DNS + WAF + DDoS protection + file storage (R2) | Global |
| Anthropic | LLM inference (no-training contract) | US |
| Resend | Transactional email | US |
| Twilio | SMS / phone verification | US |
| PayPal | Credit purchases | US |
| GitHub | Source code hosting (no user data) | US |
需要签署DPA?
客户可申请签署数据处理协议。
查看/签署数据处理协议 →