服务器安全
在应用程序中使用的个人数据存储在欧洲经济区内的服务器上。
Google Cloud
我们使用 Google Cloud Platform(Firebase)来存储数据。
Google Cloud Platform(包括 Firestore)符合多项标准和认证,其中包括一些 ISO 标准。
一些示例包括:
ISO/IEC 27001: 这是信息安全管理体系(ISMS)的国际标准,旨在保护信息的机密性、完整性和可用性。
ISO/IEC 27017: 该标准聚焦于云端信息安全,为云服务提供商和云服务用户提供指南。
ISO/IEC 27018: 这是云端个人数据保护的代码,特别适用于处理个人数据的服务。
除了 ISO 认证外,Google Cloud 还符合其他标准和认证,例如 SOC 1、SOC 2、SOC 3,以及欧盟的通用数据保护条例(GDPR)。
防止未授权访问
我们已采取多项措施,确保只有具有正确权限的用户才能访问数据。
-
通过 Microsoft 或 Google 企业账户登录。这比通过电子邮箱和密码登录本质上更安全,也更方便。
-
为应用程序的用户分配角色:角色包括 user、employee、admin、organization admin 和 super admin。按角色限制对数据的访问。
-
分配环境权限:用户仅能访问他们所属的环境,除非分配了 super admin 角色。
-
在 Firestore 数据库中设置安全规则(Security Rules)。安全规则确保应用分配的角色和环境权限得到执行。
-
App Check 最后确保仅来自经过授权的前端应用程序发送的信息请求被处理。
App Check
“App Check”是 Firebase 的一项安全功能,帮助保护后端资源,防止滥用、未授权访问和仿冒应用。
App Check 通过验证进入 Firebase 后端的流量来自 AI-Public 应用的真实、可信实例来工作。