Kansoku
English日本語简体中文免费开始

本页由英文原文翻译,尚未经母语者校对。以英文版为准。 阅读英文原文

安全

平台如何构建、什么在保护你的密钥与数据、我们尚未做到的事,以及漏洞报告方式。

本页描述的是实际已经实现的内容。 没做到的,就写没做到 —— 只列举优点的安全页面,采购部门用不了。

平台访问

API 密钥以哈希形式保存,从不明文存储。 密钥在创建时只显示一次。丢失后我们无法找回,也不会找回;请签发新密钥并吊销旧的。

密钥带有环境标识:wi_test_ 开头的密钥会计量但不会计费,因此可以在产生任何费用之前完整演练接入。

每个请求都带有请求 ID,管理操作写入仅追加的审计日志。

从平台发出的流量

请求在发出之前会被检查。 URL 会经过 SSRF(服务端请求伪造)防护校验:私有地址段、链路本地地址,以及会跨入其中的重定向,一律拒绝而不是跟随。被 robots.txt 禁止的路径返回错误,而不是照样抓取。

指向同一域名的请求,无论你发得多快都会被拉开间隔。 没有可以关闭它的设置,客服也无法为你关闭。

传输中与静态存储

所有到 API 的连接均使用 TLS。已保存的成果物(渲染后的页面、截图)通过 短时效的签名 URL 取回,而不是公开的对象存储。

观测数据与账户记录保存在单一地点:日本东京。没有可供选择的区域。 如果你对数据存放地有要求,请在注册前告知我们,我们会明确答复能否满足。

保留与删除

保留期按工作区配置,并由定时删除任务强制执行,而不是依赖人工清理。终止服务时我们在 30 天内删除工作区数据,可应要求提前,并在完成后回复确认。

平台的构建方式

代码在发布前要通过自动检查:类型检查、单元测试,以及变异守卫 —— 逐个删除承重机制,如果测试仍然通过则判定失败。因为没有任何测试守护的机制,就是没有人在守护的机制。

离开系统的数据还要通过另一组可执行检查。其中任何一项失败,报告都不会生成。

第三方认证

FID Ltd. 的信息安全管理体系已取得 ISO/IEC 27001:2022(JIS Q 27001:2023) 认证。

注册号IR0268 —— 可在 ISMS-AC 登记簿查询
首次注册2025 年 8 月 6 日(有效期至 2028 年 8 月 5 日)
认证机构IMJ 审查登记中心株式会社(认可编号 ISR029)
认证范围云端网络营销工具与邮购系统的规划、开发、运营与维护;邮购业务的咨询、广告运营与呼叫中心服务

认证范围按原文引用。 认证是针对某个组织及其声明的范围授予的,仅说「公司持有」并不能说明本产品是否落在该范围之内。请依据上面的措辞判断。

FID Ltd. 自 2015 年 10 月起持有隐私标志(Pマーク)(由日本 JIPDEC 授予)。

我们尚未做到的

报告漏洞

请附上足以复现问题的信息与我们联系。我们会在三个工作日内确认收到,在处理过程中保持通报,并在你希望的情况下署名致谢。

我们不会对善意研究采取法律行动 —— 只要研究停留在你自己的账户内、不触及其他客户的数据、不使他人的服务降级,并在公开披露前给我们合理的修复时间。

最后更新