參考資料
安全性
加密、本服務儲存的個資範圍、檔案資產存取,以及 Webhook 安全
本頁說明平台的技術安全措施。合規稽核、資料處理協議與各地法規遵循的相關事項,請直接聯絡 support@terathinker.com。
傳輸與儲存加密
| 位置 | 加密方式 |
|---|---|
| API 端點 | TLS 1.3(不提供 HTTP,較舊的 TLS 版本會被拒絕) |
| 資料庫 | AES-256 靜態加密,連線強制 TLS |
| 檔案儲存 | 物件儲存服務端加密,僅允許 HTTPS 存取 |
| 快取 | 靜態加密,連線強制 TLS |
平台儲存的學生資料範圍
本服務僅儲存去識別化的識別碼。
若使用 IDP 並有學生手寫姓名辨識需求,需另行建立學生名冊並填入姓名,這些姓名便會儲存於本服務。該些姓名隨時均可刪除。
作答內容本身自由書寫的作答,有可能夾帶學生自行寫入的個人資訊,設計提交流程時宜將此納入考量。提交建立後不能自行刪除。若有作答內容的清除需求,請與 support@terathinker.com 聯繫個別處理。
認證與授權
完整說明請見認證與金鑰。
檔案資產存取
目前的 JSON 提交流程不會產生任何檔案資產(圖片節點副本除外,其存取將隨所屬的 ProseMirror JSON 文件共同處理)。
Webhook 安全
每次遞送都以 HMAC-SHA256 簽章,並帶有 5 分鐘的重放窗口。完整設計、驗證步驟、範例程式碼請見接收 Webhook。
註冊的目的地端點,必須是 HTTPS、憑證由公開受信任的 CA 簽發,且網址不可變更。
本服務不提供固定的來源 IP 或網段。請以簽章作為判斷真實性的唯一依據,不得以來源位址作為信任基礎。
通報安全問題
發現安全性問題請聯絡 support@terathinker.com,並於主旨註明為安全通報。請附上重現步驟;若涉及特定請求,請一併附上 request_id。
請勿將 API 金鑰的祕密值(sk_live_…)寄送給任何人,包括平台的技術支援。