安全策略
最后更新:2025 年 2 月 20 日
在 Quizgecko,安全是重中之重。我们致力于保护用户数据并确保我们系统的完整性。本安全政策概述了我们为保护个人数据和维护服务可靠性而实施的技术和组织措施。
1. 数据保护与加密
- 所有传输中的数据均使用以下方式加密 TLS 1.2 或更高版本, 并且我们实施行业标准的安全措施来保护存储的数据
- 敏感数据(包括密码)已进行哈希处理并安全存储。
2. 访问控制与身份验证
- 用户身份验证采用行业标准安全措施 bcrypt 哈希
- 支持 双因素认证 (2FA) 用于我们团队成员对系统的所有访问
- 基于角色的访问控制(RBAC)限制对敏感数据的访问
- 员工和承包商有 最小权限访问 到系统
- 日志信息的访问受到高度限制,仅对受信任的开发人员开放
- 安全 SSH 密钥认证 或集中式日志管理平台(纸迹) 日志访问需要 2FA
3. 基础设施安全
- 托管于 赫兹纳, 一家获得 ISO 27001 认证的安全云基础设施提供商
- 内容分发和DDoS防护由...提供 云耀
- 定期对所有系统应用安全补丁和更新
4. 监控与事件响应
- 24/7 监控安全威胁、未经授权的访问和系统异常
- 针对异常活动的自动警报,由安全人员审核
- 已制定事件响应计划,以处理安全漏洞并通知受影响的用户
5. 数据保留与日志管理
- 用户数据仅在提供服务所需的期间内保留
- 日志信息是 2 周后自动删除 平衡安全性和运营需求
- 已采取措施防止敏感用户数据存储在日志中
- 所有密码在收到后立即进行哈希处理
6. 合规性与最佳实践
- 遵循 英国 GDPR 和 欧盟GDPR 用于数据保护和处理
- 普通 安全审计 以及进行的渗透测试
- 随着我们安全计划的不断完善,我们将评估 正式的 ISO 27001 认证 以及对访问控制的进一步完善
7. 报告安全问题
如果你认为你发现了安全漏洞,请联系我们: hello@quizgecko.com. 我们认真对待所有报告,并感谢负责任的披露。