資安政策

資安公司的網站本身就該是可被檢驗的。本頁說明坤安科技對自身系統採取的防護措施,以及外部研究人員通報問題的方式。

最後更新

一、對自身系統的防護原則

坤安科技對內部系統採用與對客戶建議相同的原則:管理介面不對公網暴露,存取以身分為基礎且套用最小權限,並將控制平面與資料平面分離。

  • 內部管理與維運介面不開放公網存取,僅能透過經驗證的零信任通道連線。
  • 所有帳號啟用多因子驗證,權限依角色指派並定期複查。
  • 本網站為靜態產出,不在伺服器端執行動態程式碼,藉此縮減可被利用的攻擊面。
  • 全站強制 HTTPS,並設定安全性回應標頭。

二、資料保護

  • 傳輸中資料以 TLS 加密。
  • 透過聯絡表單取得的資料儲存於具備存取控制的環境,僅授權人員得以存取。
  • 個人資料的蒐集目的、保存期間與當事人權利,詳見隱私權政策。
  • 客戶於測試專案中產生的資料,依契約約定期限銷毀。

三、弱點通報(Responsible Disclosure)

若您在坤安科技的網站或服務中發現安全性問題,歡迎透過下列方式通報。坤安科技不會對善意通報者採取法律行動。

  • 通報信箱:contact@kunansec.com,主旨請註明「Security Report」。
  • 請盡量提供重現步驟、影響範圍評估,以及必要的佐證資料。
  • 坤安科技將於三個工作日內確認收到,並在評估後回覆處理進度。
  • 在問題修復並取得同意之前,請勿公開揭露細節。

四、測試行為的界線

進行安全性研究時,請避免下列行為,以免影響其他使用者或觸及法律責任:

  • 阻斷服務(DoS/DDoS)或任何造成服務中斷的測試。
  • 社交工程、實體入侵,或針對坤安員工的攻擊。
  • 存取、修改或刪除不屬於您的資料。
  • 自動化掃描造成的大量請求。

五、認證與稽核

相關認證資訊將於取得後公布於本頁。若您的採購程序需要特定的稽核報告或問卷回覆,請透過聯絡我們提出,坤安科技將個別處理。

聯絡我們