安全与合规
安全与合规
本页说明 SIAX Platform 如何保护数据、我们提供哪些合规文档,以及界限在哪里。它没有用安全页面常用的措辞:没有对行业领先保护的含糊提及,没有我们无权张贴的认证徽章,也没有实际上属于客户责任的合规声明。 下方有一个名为「我们所没有的」的小节。其中列明 SIAX 既未获得 ISO 27001 认证也未经 SOC 2 审计,这在实际中意味着什么,以及哪些公司因此应选择其他供应商。这个小节是刻意加入的。如果您在评估我们,我们宁愿您基于正确的理由尽早排除我们,也不愿您在三周后的安全问卷中发现我们无法勾选相应选项。 如果您有本页未解答的问题,欢迎发送安全问卷或数据处理协议草案。我们会如实回答您真正提出的问题,包括答案为否定时。
欧盟境内数据驻留:您的数据实际存放之处
我们的硬件分布在三个数据中心:芬兰的赫尔辛基,以及德国的法尔肯施泰因和纽伦堡。您在被创建服务时选择区域,除非您提出要求,否则数据不会在区域间移动。跨区域复制是选择加入的,而非我们为改善响应时间而在后台自行开启的功能。
我们不使用欧盟以外的子处理者。具体来说:您的页面前面没有美国 CDN,没有将会话数据跨大西洋发送的产品分析,没有位于美国的邮件中继,也没有将您的工单存储于欧盟之外的支持系统。完整的子处理者名单随数据处理协议提供,并在变化时更新,且会提前通知以便您有时间提出异议。
清晰的界限划在您自行发起的流量上。如果您的应用向美国的第三方服务发起调用,或者您向拥有美国邮箱的收件人发送邮件,这些数据会即刻脱离我们的控制。AI 网关同理:如果您选择欧盟以外的模型供应商,提示词会被发送到那里。我们会标明哪些模型路由保持在欧盟境内,以便您做出有意识的选择。
- 区域:赫尔辛基(FI)、法尔肯施泰因(DE)、纽伦堡(DE)
- 不使用欧盟以外的子处理者——名单随数据处理协议附上
- 未经要求,数据不会在区域间移动
- 您自行发起的出站流量超出我们的控制范围
GDPR:数据处理协议、删除与可移植性
我们会与每一位需要该协议的客户签署第 28 条数据处理协议,适用于所有价格层级,且不收取额外费用。对于您放入服务的各项内容,您是数据控制者,我们是处理者。对于账户数据、计费与支持通信,我们自己即是控制者,这部分处理在我们的隐私政策中有详尽说明。
删除在收到请求时以及合同终止时进行。默认情况下,数据在请求后 30 天内从主存储中移除,并在相应备份代超出保留窗口时从备份中消失。有一个常被一笔带过的技术事实:我们无法从加密的备份代中精准地取出一行数据。它只会在该代被修剪时消失,而非在此之前。如果您的窗口需要更短,可以配置,但会相应降低恢复深度。
我们通过不使用锁定性格式来解决数据可移植性。Postgres 通过 pg_dump 导出,对象存储使用 S3 API,文件就是文件,git 就是 git。没有需要排队的导出队列,离开也不需要付费。如果您需要书面的删除证明,我们会在完成后提供一份。
- 第 28 条 DPA 已包含,适用于所有方案
- 默认在 30 天内从主存储删除
- 备份代按保留窗口修剪——而非逐行删除
- 以标准格式导出:pg_dump、S3 API、普通文件、git
传输与存储加密
所有外部流量均通过 TLS 传输,客户端支持时使用 TLS 1.3,TLS 1.2 为最低接受水平。旧协议与弱密码套件均被禁用。证书通过 ACME 自动签发与续期。我们节点之间的内部流量走基于 WireGuard 的专用网络,而非公网。
在存储层面,对象存储与备份数据已加密。对于 VPS 和专属服务器,磁盘加密是您的选择:我们可以代为配置,但重启时需有人解锁卷,这实际意味着要么人工介入,要么将密钥保存在机器附近。我们不会假装只要开启加密,这个问题就消失了。
备份在客户端加密。数据在离开您的机器之前就已加密,密钥由您持有。这同时意味着两件事:我们无法读取您的备份,而如果您丢失密钥,我们也无法恢复它们。这是您需要有意识地做出的权衡,而不是在事故中才发现的意外。
值得直说:静态加密保护的是被盗或未被妥善销毁的磁盘。它无法防范已在运行系统中持有有效凭据的攻击者。访问控制对您安全的贡献,远大于加密算法本身。
- 客户端支持时使用 TLS 1.3,TLS 1.2 为最低水平
- 通过 ACME 自动管理证书
- 客户端加密的备份——密钥由您保管
- VPS 与专属服务器上的磁盘加密是主动选择,而非默认项
访问控制、SSO 与审计日志
控制台登录通过 OIDC 进行。我们运行基于开源构建的自主身份服务,如果您已有支持 OIDC 的身份提供商,可以实现联邦登录,让员工永远不需要单独的 SIAX 密码。多因素认证可对整个组织强制启用,同时支持 TOTP 与 passkeys。
权限是基于角色、按租户作用域并默认拒绝的:未被授予权限的人便没有权限,且角色不会在组织之间向上继承。API 密钥限定于特定服务与操作,可在不停机的情况下轮换,并带有最近使用时间戳以便发现失效密钥。
审计日志记录谁在何时、从何处做了什么——登录、权限变更、密钥轮换、部署、删除。日志可以导出并转发到您自己的 SIEM。一点细微差别:日志在应用层是仅追加的,无法从控制台编辑。但它并未在外部进行密码学锚定,因此我们不声称它能抵御拥有完全操作权限的人。如果您需要这一保证,外部锚定是正确的方案,而我们目前还没有。
- 通过 OIDC 实现 SSO,可与您现有的 IdP 联邦
- 按组织强制 MFA(TOTP 或 passkeys)
- 基于角色、按租户作用域、默认拒绝的访问控制
- 可导出的审计日志,应用层仅追加
备份、经验证的恢复与连续性
备份每月每 100 GB 19 克朗起,按计划运行并带有可配置的保留期。关键不在于备份被创建,而在于它能被读回。我们按计划运行恢复测试、记录结果,并可提供报告。一份从未被测试过的备份只是假设,而非保障。
我们建议将备份存放在与生产不同的区域,并且至少有一代是写保护的,以防被攻破的生产密钥删除历史。这是额外成本,我们坦率说明,而不是把它藏在细小的印刷文字里。
恢复时间取决于数据量和服务类型。我们不对我们运营的所有内容承诺以分钟为单位的恢复目标。如果您需要约束性的 RTO 和 RPO,我们会在您的环境中测量实际恢复耗时后,针对具体服务写入协议。并非来自实测场景的数字,都是猜测。
- 定期恢复测试,报告可供展示
- 建议异地备份至另一区域——需额外费用
- 写保护代以防删除型攻击者
- RTO 与 RPO 仅在您的环境中测量后写入协议
NIS2:我们交付什么,您自己承担什么
我们的许多客户直接属于 NIS2 的覆盖范围,或作为相关方的供应商。我们提供的是文档依据,而非合规本身。您从我们这里得到的是经过验证的备份流程文档、可导出的日志、带有商定通知时限的突发事件处理流程文档、您的数据存放位置及所涉子处理者的记录,以及指定的安全问题联系人。
其余部分由您自己负责,而这才是绝大部分:风险评估、管理层责任与培训、业务连续性规划、管理您的整个供应链(我们只是其中一环),以及在事件发生时向监管机构报告。没有供应商能把 NIS2 合规作为产品出售,任何暗示这一点的说法,都应以批判的眼光看待。
瑞典对 NIS2 的实施速度慢于欧盟最初的时间表,监管与报告方面的细节也一直在调整。在基于您从供应商网站(包括本网站)读到的时间线做出决定之前,请先与 MSB 核实当前状态。
- 文档依据:经过验证的恢复的备份、可导出的日志、突发事件处理流程
- 发生评估影响后不无故拖延,最迟 24 小时内通知您
- 风险评估、管理层责任、连续性计划与监管报告由您承担
- 请与 MSB 核实当前监管状态——时间表已有变动
开源即可审计性
平台一路基于开源构建:数据库用 Postgres,S3 兼容对象存储,备份用 restic,Git 与 CI 用 Gitea,身份用 OIDC 服务器,监控用 Prometheus 与 Grafana,语言模型前面是开放的网关。您可以阅读运行您服务的代码。您也可以自己运行它,无论是与我们合作还是在别处,这使离开成为一个真实选项,而非一个您永远无法执行的威胁。
这本身就是一个安全属性。一个您可以离开的供应商,与一个您被绑定的供应商,行为方式截然不同;一个您可以审计的组件,可以在投入生产之前评估,而非事后。
两点细微差别。开源并不自动等于更安全——很多人可以阅读代码,并不意味着有人读了,而近年开源供应链中的事件正说明了无人阅读时的代价。另外,我们自己的胶水代码,即控制平面与控制台,目前不是公开的。我们宁愿直说,也不愿让「基于开源构建」这句话被理解为我们所运行的一切都是开放的。
- Postgres、S3 兼容存储、restic、Gitea、OIDC、Prometheus 与 Grafana
- 无专有格式——离开在技术上是可行的
- 开源提供可审计性,而非自动的安全性
- 我们自己的控制平面目前并非公开代码
我们所没有的
SIAX 未获得 ISO 27001 认证。SIAX 未经 SOC 2 审计,无论是 I 型还是 II 型。我们未获得 PCI-DSS 认证——卡支付由我们的支付提供商处理,卡号从不经过我们的系统,但这并不能让我们成为认证方。我们没有可附加到采购流程的外部审计报告,也不运行 bug bounty 项目。我们是一个小团队,决策路径短,但也意味着我们没有全天候配备人员的安全部门。
在实践中,这意味着您无法用我们的证书替代自己的供应商评估,因为并没有这样一份证书。相反,您可以直接审计我们:提问、阅读代码、索取恢复报告、把要求写进协议。这对您而言是更多的工作,但透明度也高于一份证书所能给予的。
如果您的公共采购对 ISO 27001 或 SOC 2 有硬性要求,如果您处于要求已审计子处理者的金融监管之下,如果您的采购流程只接受第三方报告作为证据,或者如果您需要供应商层面的 PCI 范围,请选择另一家供应商。这些都是合理的要求,而我们无法满足。您在这里发现这一点,胜过在最终谈判时发现。
最后一句话,以求平衡:证书衡量的是某一时点记录在案的流程,而非漏洞的缺失。这是反对过度解读证书的论据,而非支持忽略证书的论据。如果您的监管框架要求认证,那么它就要求认证。
- 无 ISO 27001 认证
- 无 SOC 2 I 型或 II 型
- 无 PCI-DSS 认证——卡数据由我们的支付提供商处理
- 无可附加至采购流程的外部审计报告
- 无 bug bounty 项目,无全天候安全人员配备
报告漏洞
如果您在我们的服务中发现漏洞,请发送邮件至 security@siax.io。请描述您发现了什么、如何复现、您评估的影响,以及如何联系您。如果您希望加密报告,请先联系我们,我们会在您发送详情前提供密钥。
我们会在工作日的 24 小时内确认收到报告,在 72 小时内给出初步技术评估,并在案件关闭前至少每周向您通报一次进展。我们遵循协同披露原则,要求发布前最多 90 天的缓冲期,若能更快修复则相应缩短。如果您希望被致谢,我们会做到;如果您希望保持匿名,我们会尊重。我们目前不支付赏金,也不承诺未来会开始。
对于任何秉持善意、且保持在合理范围内的报告者,我们不会采取法律行动:只针对自己的资源进行测试,不要提取其他客户的数据,不要运行拒绝服务攻击,不要修改或删除任何不属于您的东西,也不要对我们的员工或客户实施社会工程。如果您偶然接触到他人的数据,请停止、删除并告知我们。
- 报告至 security@siax.io——加密报告所需密钥可按请求提供
- 工作日内 24 小时确认,72 小时内给出评估
- 协同披露,最长 90 天
- 不支付赏金,但不会对善意报告采取法律行动
常见问题
- SIAX 是否通过了 ISO 27001 或 SOC 2 认证?
- 都没有。我们也没有可附加到采购流程的外部审计报告。您得到的是附带数据处理协议的 GDPR 合规、所有数据保留在欧盟境内且不使用欧盟以外的子处理者、可供审计的开源代码,以及我们白纸黑字写下的合同承诺。如果您对认证有硬性要求,应选择其他供应商,我们宁愿现在说清楚,而不是在流程晚期。
- 我们的数据会离开欧盟吗?
- 经我们之手不会。我们的基础设施位于芬兰和德国,不使用欧盟以外的子处理者。例外是您自行发起的流量:发送给欧盟以外邮箱的邮件、您的应用对外部服务的调用,以及如果您选择欧盟以外模型供应商时的 AI 网关。我们会标明哪些模型路由保持在欧盟境内,以便选择是经过考量的。
- 你们是否受美国 CLOUD Act 约束?
- SIAX 是一家无美国母公司的瑞典有限公司,也不使用欧盟以外的子处理者。因此,链条中不存在可被强制要求交出您数据的美国法律实体。瑞典和欧盟的法律机构请求自然仍然适用。我们仅在法律要求时披露信息,将披露限制在实际请求的范围内,并在法律允许时通知您。
- 我们可以获得数据处理协议和子处理者名单吗?
- 可以。DPA 随协议一并签署,包含在每一个方案中,且不额外收费。子处理者名单随附,并在变化时更新,提前通知以便您在新子处理者投入使用前提出异议。如果您有自己的协议草案,我们会阅读并告知哪些可以接受、哪些不能。
- 如果我们取消,我们的数据会怎样?
- 您首先导出。一切均为标准格式,因此无非是 pg_dump、S3 API、文件与 git clone 的问题——没有导出队列,也没有费用。之后,数据默认在 30 天内从主存储中删除,备份代按保留窗口修剪。应要求我们提供书面删除证明。
- 如果你们发生事件,我们多久能知道?
- 在评估您的服务受到影响后,我们会不无故拖延并最迟于 24 小时内通知您。通知会说明我们所知道的、尚不知道的、您需要做的事,以及下一次更新的时间。第一份信息总是不完整的,但我们宁愿尽早发出,也不愿等待完整的图景。
