安全与合规

信任不是宣称出来的,而是造出来的。

ROSTER 上并肩托管着彼此竞争的经纪公司。因此,隔离并不是一个可选配置项:它就是产品架构本身。而安全承诺若拿不出证据便一文不值,所以我们在这里明确写清:我们保证什么,以及我们不保证什么。

欧盟托管一家公司一把密钥通行密钥可证明的删除GDPR
/01

按经纪公司隔离,每次发版都验证

每一条记录都带有贵公司的身份标识,隔离在两个相互独立的层面上强制执行:一层在应用内部,另一层在存储引擎核心,即便应用主动索取,它也会拒绝提供其他经纪公司的数据。每次部署前都有一整套测试加以证明:只要有一项测试失败,本次发版即被取消。

/02

托管于欧盟境内

服务器、文件与备份均位于欧盟境内,适用欧洲法律。您的业务数据不会被传输到欧盟以外。我们的次级处理者清单公开可查,任何新增都会提前 30 天公告。

/03

只属于您一家的加密密钥

您最敏感的数据(银行信息、开票身份、备注、合同草稿)使用贵公司专属密钥加密(AES-256-GCM),该密钥保存在专用的密钥管理服务中,定期轮换,并可在发生事件时立即更换。任何两家经纪公司都不会共用一把密钥。但我们并不声称「一切」都被加密:凡是需要检索、排序或计算的内容(名称、城市、金额)仍要供产品使用,它们由上述隔离机制保护。若声称相反,那就是撒谎。

/04

删除可以被证明,而不只是口头声明

当您离开时,我们不是简单地擦掉几行数据:我们直接销毁您的密钥。没有它,已加密的数据将永久无法读取,包括已经生成的备份在内,谁也不可能「忘记」清理。而且应用本身无权销毁密钥:这项权力属于另一个它够不到的独立身份。因此,即便服务遭到入侵,也无法抹掉客户数据。

/05

连我们自己的服务器都够不到的备份

我们的服务器可以写入备份,却既不能读回,也不能删除。因此,被攻陷的服务器无法窃取您的备份,也无法销毁它们,而这恰恰是勒索软件的典型剧本。只有离线保存的密钥才能恢复备份,而恢复演练一律按「服务器已丢失」的前提进行。

/06

服务器上不存放任何密钥

我们各项服务所使用的凭据既不在磁盘上,也不在数据库里:它们保存在专用的密钥保管服务中。磁盘被盗、服务器被复制、数据库被导出:从中都得不到任何可用的东西。

/07

不可篡改的审计日志

敏感操作会记入一份仅追加的登记簿,并以密码学方式链式串联:其中的内容无法被修改或删除,连我们自己也不行,因为存储引擎本身就会拒绝。我们支持团队对您账号的每一次介入都会留痕,您可以随时索取记录。

/08

通行密钥,无需密码

用通行密钥登录:设备上的指纹、面容或 PIN 码即可完成。私钥永远不会离开设备,也无法在钓鱼网站上被重放:这是唯一从结构上抵御钓鱼的防护,而一次性验证码则可以被直接抄进假页面。与之配套的还有:带备用码的 TOTP 两步验证、应用 PIN 锁,以及可逐台设备撤销的会话。登录尝试也在源头受到限制:反复尝试会被逐步减速,一旦行为可疑,还会追加人机验证。

/09

精细到角色的权限

每位成员只能查看和编辑自己负责的范围:所分配的艺人、精确的操作权限、签署后的锁定。艺人门户永远不会暴露经纪公司的利润。

/10

GDPR,内建于产品之中

自助导出您的数据,即使已安排删除也同样可用,因为数据可携性不该拿来交换一份仍在生效的订阅。收到请求即执行删除。数据处理协议(第 28 条)已包含在我们的条款中,无需另行索要附录。保存期限:闲置 6 个月后即安排删除,并提前 15 天通知您;您的密钥将在删除后 7 天内销毁。

 方法

拿出做法,而不是承诺。

/04
01

每次发版都跑隔离测试

一套自动化测试会验证:任何一家经纪公司都无法读取或修改另一家的数据。只要有一项测试失败,部署即被拒绝。这不是一个可以随手放行的警告。

02

权限分立

线上服务可以加密和解密,却既不能销毁密钥,也不能读取备份:这些权力属于它够不到的独立身份。因此,仅仅攻陷应用并不足以摧毁您的数据,这正是整套设计的用意所在。

03

持续跟踪漏洞

每次发版都会检查依赖链中的已知漏洞,并及时应用安全补丁。

04

负责任的漏洞披露

我们为安全研究人员提供专用渠道:请将漏洞报告至 [email protected]。我们会确认收到,在修复完成前持续向您通报进展,并且不会对善意研究人员采取任何法律行动。

免费试用

您的经纪公司,值得比表格更好的工具。

两分钟建好您的工作区,今天就开始打理第一批演出:最长 30 天免费试用,无需绑定银行卡。

  • 无需绑定银行卡
  • 随时可取消
  • 数据加密,托管于欧洲