Bảo mật tại ONTHEBIAS.
Thiết kế của bạn, các cuộc trò chuyện của bạn với OBIE, và dữ liệu khách hàng của bạn là những thứ nhạy cảm nhất mà bạn tin tưởng giao cho chúng tôi. Trang này trình bày rõ ràng cách chúng tôi bảo vệ chúng - những biện pháp đang áp dụng hôm nay và những biện pháp sắp tới.
Cách ly dữ liệu
Mọi không gian làm việc đều được cách ly về mặt logic. Dự án, trạng thái canvas, các cuộc trò chuyện với OBIE, tài nguyên được tạo ra, và các tệp tải lên thương hiệu đều thuộc phạm vi của không gian làm việc sở hữu chúng và được thực thi ở tầng cơ sở dữ liệu bằng bảo mật cấp hàng, nên dữ liệu của một khách hàng không bao giờ truy cập được từ phiên của khách hàng khác. Các thiết kế bạn tạo không bao giờ bị gộp chung hoặc chia sẻ giữa các tài khoản.
Mã hóa
Toàn bộ lưu lượng đến và đi khỏi nền tảng được mã hóa khi truyền tải bằng TLS 1.2 trở lên. Dữ liệu lưu trữ - bản ghi cơ sở dữ liệu, tài nguyên thương hiệu tải lên, và các tệp được tạo ra trong lưu trữ đối tượng - được mã hóa bằng AES-256. Bản sao lưu được mã hóa theo cùng tiêu chuẩn.
Xác thực
Tài khoản được bảo vệ bởi Supabase Auth. Mật khẩu được băm và thêm muối; chúng tôi không bao giờ lưu trữ chúng dưới dạng văn bản thuần và không thể nhìn thấy chúng. Hệ thống hỗ trợ xác nhận qua email và đăng nhập bằng magic-link, và token phiên có thời hạn ngắn và được làm mới ở phía máy chủ.
SSO và SAML có sẵn trong các gói Enterprise, để nhóm của bạn có thể đăng nhập qua nhà cung cấp danh tính hiện có và gỡ bỏ người dùng tập trung. Liên hệ với chúng tôi để thiết lập cho không gian làm việc của bạn.
Kiểm soát truy cập
Không gian làm việc sử dụng truy cập theo vai trò - chủ sở hữu, quản trị viên, thành viên, và người xem - để bạn quyết định ai có thể chỉnh sửa, ai có thể mời, và ai chỉ có thể xem. Trong ONTHEBIAS, quyền truy cập vào các hệ thống sản xuất chỉ giới hạn cho những người cần đến, được cấp theo nguyên tắc đặc quyền tối thiểu, và được ghi lại.
Nhà cung cấp AI
OBIE và quy trình tạo của chúng tôi chạy trên các API AI thương mại từ Anthropic và Google. Chúng tôi sử dụng các gói thương mại không huấn luyện của họ, nghĩa là các prompt, hình ảnh tải lên, và kết quả đầu ra của bạn chỉ được gửi đi để thực hiện yêu cầu bạn đưa ra tại thời điểm đó và không được dùng để huấn luyện mô hình của họ. Nội dung thiết kế của bạn không bao giờ được dùng để huấn luyện bất kỳ mô hình nào chúng tôi sở hữu.
Lưu giữ dữ liệu
Chúng tôi lưu giữ dữ liệu của bạn miễn là không gian làm việc của bạn còn hoạt động để nền tảng vận hành đúng như bạn mong đợi. Khi bạn xóa một dự án, canvas, hoặc tài nguyên, nó sẽ bị loại bỏ khỏi hệ thống đang hoạt động, và khỏi các bản sao lưu theo chu kỳ sao lưu thông thường.
Bạn có thể xuất dữ liệu của mình bất cứ lúc nào. Sau khi chấm dứt tài khoản, bạn có 30 ngày để xuất dữ liệu, sau đó chúng tôi có thể xóa vĩnh viễn.
Thanh toán
Toàn bộ thanh toán được xử lý qua Stripe, một đơn vị xử lý được chứng nhận PCI DSS Level 1. Thông tin thẻ được nhập trực tiếp với Stripe và được token hóa - số thẻ đầy đủ không bao giờ chạm đến máy chủ của chúng tôi và chúng tôi không bao giờ lưu trữ chúng.
Tiết lộ lỗ hổng bảo mật
Nếu bạn cho rằng mình đã phát hiện một vấn đề bảo mật, hãy cho chúng tôi biết. Gửi email đến security@onthebias.co kèm chi tiết và các bước tái hiện, và chúng tôi sẽ xác nhận và xử lý báo cáo. Chúng tôi đề nghị bạn cho chúng tôi một khoảng thời gian hợp lý để khắc phục vấn đề trước khi tiết lộ công khai, và tránh truy cập hoặc thay đổi dữ liệu của người dùng khác trong khi kiểm thử.
Xem thêm /.well-known/security.txt
Đơn vị xử lý phụ
Chúng tôi sử dụng một số ít nhà cung cấp hạ tầng và dịch vụ đã được thẩm định để vận hành nền tảng. Mỗi đơn vị chỉ nhận dữ liệu cần thiết để thực hiện công việc của mình. Xem danh sách đầy đủ các đơn vị xử lý phụ để biết mỗi đơn vị xử lý gì và ở đâu.
Thỏa thuận xử lý dữ liệu
Nếu tổ chức của bạn cần một Thỏa thuận xử lý dữ liệu đã ký để đáp ứng GDPR hoặc các nghĩa vụ khác, hãy gửi email đến legal@onthebias.co và chúng tôi sẽ thiết lập cho bạn.
Trong lộ trình
Bảo mật không bao giờ là hoàn tất. Chúng tôi đang hướng tới báo cáo SOC 2 Type II, kiểm thử thâm nhập chính thức theo chu kỳ định kỳ, và mở rộng ghi nhật ký kiểm toán hiển thị cho quản trị viên không gian làm việc. Chúng tôi sẽ cập nhật trang này khi các biện pháp đó được triển khai.