Venvera 的安全保障
Venvera 由网络安全公司 Atlant Security 开发和运营。您的合规数据是关于贵组织薄弱环节最敏感的记录,因此我们按照自己向客户提出的建议来设计这个平台:在数据库层面强制隔离,按组织分别加密,任何人(包括我们自己)都没有常设访问权限。
组织间隔离,由数据库强制执行
Venvera 中每一张存放组织数据的表,都受到以强制模式运行的 PostgreSQL 行级安全(row-level security)保护。应用程序以一个受限的、非超级用户的数据库角色进行连接,该角色无法绕过这些策略,因此任何查询都只能看到其所服务组织的数据行。这并不是一个可能因程序缺陷而被跳过的应用层过滤器:即使应用程序代码完全遗漏了 WHERE 子句,数据库本身也不会返回任何属于其他组织的数据。
我们通过跨组织隔离测试持续验证这一点:这些测试以运行时角色的身份,尝试读取和写入另一个组织的记录。只要其中任何一次尝试成功,该版本就不会发布。
加密:传输中加密、静态加密、按组织加密
- 所有流量在传输过程中均使用 TLS 加密。
- 上传的证据和文档在静态存储时采用 AES-256-GCM 加密,每个组织使用一把独立的加密密钥。即使某个组织的密钥遭到泄露,其他任何组织的数据也不会因此暴露。
- 数据库备份在离开数据库主机之前,即已使用 AES-256 加密,并采用密钥派生加固(PBKDF2)。
- 客户的 AI API 密钥(自带密钥)以加密形式存储,并且只会用于该组织自身的请求。
身份与访问控制
- 通过 Microsoft Entra ID 实现单点登录(SSO),并可选择对整个组织强制使用 SSO。
- 双因素认证,管理员可将其设为组织内每位用户的强制要求。
- 允许的电子邮件域名限制,确保只能使用贵公司的域名创建账户。
- 细粒度的基于角色的访问控制:每位用户的权限都明确授予,权限撤销真实有效且立即生效,每一次权限变更都会写入审计日志。
- 服务器端会话记录设有到期时间,因此可随时集中撤销任一会话。
支持人员和管理员:零常设访问权限
默认情况下,Venvera 的任何人都无法读取贵组织的数据。支持团队不能,工程团队不能,平台管理员也不能。当某个支持案例确实需要访问时,工程师必须提出申请,说明需要访问什么以及原因,再由您的管理员在仪表板中或通过电子邮件批准或拒绝。访问有时间限制,可随时撤销,每一个步骤都会写入您自己的审计日志,您可以在其中查看。
我们已详细说明这一机制的具体运作方式,包括工程师必须申请哪些内容,详见 这篇工程技术文章.
欧盟数据驻留
Venvera 运行在欧盟境内的数据中心。客户数据、上传的证据和备份都保留在欧盟境内。对于您存储在平台中的数据,我们依据数据处理协议以数据处理者的身份行事;如需全面了解我们处理哪些数据以及处理的原因,请参阅我们的 隐私政策。
网络与基础设施安全
- 主机级入侵防御,并具备基于行为的攻击检测:漏洞利用尝试、SQL 注入与路径遍历探测、凭据暴力破解以及漏洞扫描,都会在防火墙处被自动封禁。
- 持续更新的社区威胁情报源会预先拦截数以万计的已知恶意 IP,使其在到达应用程序之前即被阻止。
- 经过加固的 Linux 主机,配备默认拒绝的防火墙,并自动安装安全补丁。
- 服务分区隔离:公共网站、应用程序和数据库彼此隔离运行。
应用程序安全
- 完整的审计追踪:对合规记录的创建、更新和删除操作都会被记录,包括操作人、操作内容和操作时间,您的管理员可在平台中查看。
- 供应商问卷由唯一的加密令牌加上通过带外方式单独发送的访问码共同保护,会自动过期,并记录每一次访问尝试。
- 所有会改变状态的 API 路由都在服务器端强制执行身份验证、组织上下文和按框架划分的权限。
- 定期对平台进行内部安全审计,并跟踪审计发现直至关闭。
我们用 Venvera 运营 Venvera
我们自己的合规计划涵盖 ISO 27001、SOC 2 和欧盟《通用数据保护条例》(GDPR),并在我们自己的生产环境组织中进行管理:使用的正是我们所销售的同一套控制措施、同一套证据工作流程和同一套审计追踪。每当我们发布一项安全功能,我们自己就是它的第一个用户。
报告漏洞
如果您认为自己在 Venvera 中发现了安全问题,我们希望得到您的报告。请发送电子邮件至 [email protected] 并附上详细信息和复现步骤。我们会及时确认收到的报告,在调查期间随时向您通报进展,并且不会追究善意研究人员的责任。