按经纪公司隔离,每次发版都验证
每一条记录都带有贵公司的身份标识,隔离在两个相互独立的层面上强制执行:一层在应用内部,另一层在存储引擎核心,即便应用主动索取,它也会拒绝提供其他经纪公司的数据。每次部署前都有一整套测试加以证明:只要有一项测试失败,本次发版即被取消。
● 安全与合规
ROSTER 上并肩托管着彼此竞争的经纪公司。因此,隔离并不是一个可选配置项:它就是产品架构本身。而安全承诺若拿不出证据便一文不值,所以我们在这里明确写清:我们保证什么,以及我们不保证什么。
每一条记录都带有贵公司的身份标识,隔离在两个相互独立的层面上强制执行:一层在应用内部,另一层在存储引擎核心,即便应用主动索取,它也会拒绝提供其他经纪公司的数据。每次部署前都有一整套测试加以证明:只要有一项测试失败,本次发版即被取消。
服务器、文件与备份均位于欧盟境内,适用欧洲法律。您的业务数据不会被传输到欧盟以外。我们的次级处理者清单公开可查,任何新增都会提前 30 天公告。
您最敏感的数据(银行信息、开票身份、备注、合同草稿)使用贵公司专属密钥加密(AES-256-GCM),该密钥保存在专用的密钥管理服务中,定期轮换,并可在发生事件时立即更换。任何两家经纪公司都不会共用一把密钥。但我们并不声称「一切」都被加密:凡是需要检索、排序或计算的内容(名称、城市、金额)仍要供产品使用,它们由上述隔离机制保护。若声称相反,那就是撒谎。
当您离开时,我们不是简单地擦掉几行数据:我们直接销毁您的密钥。没有它,已加密的数据将永久无法读取,包括已经生成的备份在内,谁也不可能「忘记」清理。而且应用本身无权销毁密钥:这项权力属于另一个它够不到的独立身份。因此,即便服务遭到入侵,也无法抹掉客户数据。
我们的服务器可以写入备份,却既不能读回,也不能删除。因此,被攻陷的服务器无法窃取您的备份,也无法销毁它们,而这恰恰是勒索软件的典型剧本。只有离线保存的密钥才能恢复备份,而恢复演练一律按「服务器已丢失」的前提进行。
我们各项服务所使用的凭据既不在磁盘上,也不在数据库里:它们保存在专用的密钥保管服务中。磁盘被盗、服务器被复制、数据库被导出:从中都得不到任何可用的东西。
敏感操作会记入一份仅追加的登记簿,并以密码学方式链式串联:其中的内容无法被修改或删除,连我们自己也不行,因为存储引擎本身就会拒绝。我们支持团队对您账号的每一次介入都会留痕,您可以随时索取记录。
用通行密钥登录:设备上的指纹、面容或 PIN 码即可完成。私钥永远不会离开设备,也无法在钓鱼网站上被重放:这是唯一从结构上抵御钓鱼的防护,而一次性验证码则可以被直接抄进假页面。与之配套的还有:带备用码的 TOTP 两步验证、应用 PIN 锁,以及可逐台设备撤销的会话。登录尝试也在源头受到限制:反复尝试会被逐步减速,一旦行为可疑,还会追加人机验证。
每位成员只能查看和编辑自己负责的范围:所分配的艺人、精确的操作权限、签署后的锁定。艺人门户永远不会暴露经纪公司的利润。
自助导出您的数据,即使已安排删除也同样可用,因为数据可携性不该拿来交换一份仍在生效的订阅。收到请求即执行删除。数据处理协议(第 28 条)已包含在我们的条款中,无需另行索要附录。保存期限:闲置 6 个月后即安排删除,并提前 15 天通知您;您的密钥将在删除后 7 天内销毁。
● 方法
一套自动化测试会验证:任何一家经纪公司都无法读取或修改另一家的数据。只要有一项测试失败,部署即被拒绝。这不是一个可以随手放行的警告。
线上服务可以加密和解密,却既不能销毁密钥,也不能读取备份:这些权力属于它够不到的独立身份。因此,仅仅攻陷应用并不足以摧毁您的数据,这正是整套设计的用意所在。
每次发版都会检查依赖链中的已知漏洞,并及时应用安全补丁。