安全
平台如何构建、什么在保护你的密钥与数据、我们尚未做到的事,以及漏洞报告方式。
本页描述的是实际已经实现的内容。 没做到的,就写没做到 —— 只列举优点的安全页面,采购部门用不了。
平台访问
API 密钥以哈希形式保存,从不明文存储。 密钥在创建时只显示一次。丢失后我们无法找回,也不会找回;请签发新密钥并吊销旧的。
密钥带有环境标识:wi_test_ 开头的密钥会计量但不会计费,因此可以在产生任何费用之前完整演练接入。
每个请求都带有请求 ID,管理操作写入仅追加的审计日志。
从平台发出的流量
请求在发出之前会被检查。 URL 会经过 SSRF(服务端请求伪造)防护校验:私有地址段、链路本地地址,以及会跨入其中的重定向,一律拒绝而不是跟随。被 robots.txt 禁止的路径返回错误,而不是照样抓取。
指向同一域名的请求,无论你发得多快都会被拉开间隔。 没有可以关闭它的设置,客服也无法为你关闭。
传输中与静态存储
所有到 API 的连接均使用 TLS。已保存的成果物(渲染后的页面、截图)通过 短时效的签名 URL 取回,而不是公开的对象存储。
观测数据与账户记录保存在单一地点:日本东京。没有可供选择的区域。 如果你对数据存放地有要求,请在注册前告知我们,我们会明确答复能否满足。
保留与删除
保留期按工作区配置,并由定时删除任务强制执行,而不是依赖人工清理。终止服务时我们在 30 天内删除工作区数据,可应要求提前,并在完成后回复确认。
平台的构建方式
代码在发布前要通过自动检查:类型检查、单元测试,以及变异守卫 —— 逐个删除承重机制,如果测试仍然通过则判定失败。因为没有任何测试守护的机制,就是没有人在守护的机制。
离开系统的数据还要通过另一组可执行检查。其中任何一项失败,报告都不会生成。
第三方认证
FID Ltd. 的信息安全管理体系已取得 ISO/IEC 27001:2022(JIS Q 27001:2023) 认证。
| 注册号 | IR0268 —— 可在 ISMS-AC 登记簿查询 |
| 首次注册 | 2025 年 8 月 6 日(有效期至 2028 年 8 月 5 日) |
| 认证机构 | IMJ 审查登记中心株式会社(认可编号 ISR029) |
| 认证范围 | 云端网络营销工具与邮购系统的规划、开发、运营与维护;邮购业务的咨询、广告运营与呼叫中心服务 |
认证范围按原文引用。 认证是针对某个组织及其声明的范围授予的,仅说「公司持有」并不能说明本产品是否落在该范围之内。请依据上面的措辞判断。
FID Ltd. 自 2015 年 10 月起持有隐私标志(Pマーク)(由日本 JIPDEC 授予)。
我们尚未做到的
- 没有 SOC 2 报告。 未进行。与其暗示,不如直说
- 没有公开的第三方渗透测试。 如果你的采购流程需要,请告知我们,我们会讨论范围与时间
- 尚无公开的可用性历史。 可用性目标仅存在于订单中写明的套餐
报告漏洞
请附上足以复现问题的信息与我们联系。我们会在三个工作日内确认收到,在处理过程中保持通报,并在你希望的情况下署名致谢。
我们不会对善意研究采取法律行动 —— 只要研究停留在你自己的账户内、不触及其他客户的数据、不使他人的服务降级,并在公开披露前给我们合理的修复时间。
最后更新