資安政策
資安公司的網站本身就該是可被檢驗的。本頁說明坤安科技對自身系統採取的防護措施,以及外部研究人員通報問題的方式。
最後更新
一、對自身系統的防護原則
坤安科技對內部系統採用與對客戶建議相同的原則:管理介面不對公網暴露,存取以身分為基礎且套用最小權限,並將控制平面與資料平面分離。
- 內部管理與維運介面不開放公網存取,僅能透過經驗證的零信任通道連線。
- 所有帳號啟用多因子驗證,權限依角色指派並定期複查。
- 本網站為靜態產出,不在伺服器端執行動態程式碼,藉此縮減可被利用的攻擊面。
- 全站強制 HTTPS,並設定安全性回應標頭。
二、資料保護
- 傳輸中資料以 TLS 加密。
- 透過聯絡表單取得的資料儲存於具備存取控制的環境,僅授權人員得以存取。
- 個人資料的蒐集目的、保存期間與當事人權利,詳見隱私權政策。
- 客戶於測試專案中產生的資料,依契約約定期限銷毀。
三、弱點通報(Responsible Disclosure)
若您在坤安科技的網站或服務中發現安全性問題,歡迎透過下列方式通報。坤安科技不會對善意通報者採取法律行動。
- 通報信箱:contact@kunansec.com,主旨請註明「Security Report」。
- 請盡量提供重現步驟、影響範圍評估,以及必要的佐證資料。
- 坤安科技將於三個工作日內確認收到,並在評估後回覆處理進度。
- 在問題修復並取得同意之前,請勿公開揭露細節。
四、測試行為的界線
進行安全性研究時,請避免下列行為,以免影響其他使用者或觸及法律責任:
- 阻斷服務(DoS/DDoS)或任何造成服務中斷的測試。
- 社交工程、實體入侵,或針對坤安員工的攻擊。
- 存取、修改或刪除不屬於您的資料。
- 自動化掃描造成的大量請求。
五、認證與稽核
相關認證資訊將於取得後公布於本頁。若您的採購程序需要特定的稽核報告或問卷回覆,請透過聯絡我們提出,坤安科技將個別處理。