SPHIOR Logo
SPHIOR
安全与信任

您的数据安全 是我们的最高优先级

SPHIOR 以安全优先的架构构建。我们公开安全实践、合规路线图和子处理器列表,以便您在使用前评估我们的信任状况。

SOC 2

尚未认证

TLS 1.2+

全部流量加密

AES-256

静态加密

GDPR

DPA 可用

安全态势

我们如何保护您的数据

传输加密

所有流量使用 TLS 1.2+ 加密。HTTP 自动重定向到 HTTPS。强制执行 HSTS 头。

静态加密

所有静态数据使用 AES-256 加密。数据库备份和对象存储使用提供商管理的加密密钥。

访问控制(RLS)

行级安全确保数据库层租户隔离。每个客户只能访问自己的数据。管理端点受 MFA 保护。

凭据保护

企业版认证扫描使用 AES-GCM 256 位客户端加密和基于 HKDF 的双层密钥架构。明文凭据仅在扫描执行时存在于内存中。

隔离扫描环境

安全扫描器在临时容器中运行,每次扫描后销毁。扫描之间不保留任何持久状态。

持续监控

24/7 监控基础设施健康状况、扫描管道状态和错误率,异常自动告警。

验证

您可以自行核实的内容

以下内容无需询问我们即可核实。检测引擎的源代码已公开。验证工具通过 npm 分发,仅使用 Node 标准库即可在您自己的机器上运行。证据格式遵循公开标准。

检测不使用任何语言模型,因此相同输入始终产生相同结果。准确率以公开基准测量,该测量作为构建门禁运行。

检测引擎github.com/Toraastrta/sphior-code
验证工具npx sphior-verify
检测路径中的 AI
准确率测量公开基准・CI 门禁
证据格式RFC 8785 · RFC 6962 · OpenTimestamps
事件响应

结构化的响应流程与目标时间

01

检测与分类

自动监控检测异常。值班工程师评估严重性。

目标: < 1 小时
02

遏制

隔离受影响系统。撤销被泄露凭据。保留取证证据。

目标: < 4 小时
03

客户通知

通知受影响客户影响范围和建议操作。

目标: < 72 小时
04

修复与事后分析

根本原因分析、部署永久修复、发布事后审查。

目标: < 30 天
数据保留与删除

明确的保留期限与删除权

数据类型保留期限
扫描结果13 个月
数据库备份7 天 PITR
临时扫描载荷0 — 立即销毁
账户删除后30 天
审计日志12 个月
子处理器

处理数据的第三方提供商

我们尽量减少子处理器数量,并在集成前仔细评估每个提供商的安全状况。此列表在添加或删除子处理器时更新。

提供商用途位置
Database Provider数据存储、认证与访问控制US
CDN & Edge Provider内容交付、边缘计算、加密对象存储、DDoS防护Global
Application Host应用程序托管和请求处理Global (Edge)
Cloud Infrastructure在隔离的临时容器中执行安全扫描器Asia-Pacific (Tokyo)
Payment Processor支付处理、订阅计费、发票US / EU
AI Provider生成 SPHIOR AI 助手的回复。US
Email Delivery事务性邮件(登录、通知与告警)。US
漏洞披露

负责任的披露政策(VDP)

我们欢迎安全研究人员报告 SPHIOR 服务中的漏洞。我们承诺在 3 个工作日内确认报告,10 个工作日内提供初步评估,90 天内修复确认的漏洞。

范围

范围内

sphior.com and its API endpoints

响应 SLA

确认 < 3 天,评估 < 10 天

修复 SLA

关键 < 30 天,高 < 60 天,其他 < 90 天

安全港

善意研究人员不会面临法律诉讼

数据处理协议

自动生成 DPA

我们的系统自动生成符合 GDPR、CCPA 和 APPI 的 DPA。填写以下表格,签署的 PDF 将很快准备就绪。

最后更新: 2026-09-08

关于安全实践的问题?请联系 security@sphior.com