Security Center

Trung tâm bảo mật

Mô hình bảo vệ dữ liệu và phạm vi trách nhiệm khi triển khai Apexa.

Kiểm soát đã triển khai

Apexa tách khóa công khai dùng trên trình duyệt và khóa bí mật chỉ dùng ở máy chủ. Dữ liệu nhiều tenant được bảo vệ bằng Row Level Security theo người dùng/workspace trong các migration đi kèm. API thanh toán xác thực access token trước khi truy cập PayOS; webhook có kiểm tra chữ ký, đối soát đơn/số tiền và idempotency.

  • HTTPS/HSTS và các security header cơ bản ở lớp ứng dụng.
  • RLS và chính sách truy cập trên các bảng dữ liệu được expose.
  • Khóa dịch vụ, PayOS secret và Gemini server key không được đưa vào bundle client.
  • AI chỉ dùng khóa máy chủ sau khi xác thực phiên, gói trả phí và hạn mức; không nhận khóa Gemini cá nhân.

Dữ liệu và nhà cung cấp

Dữ liệu cloud được lưu trên dự án cơ sở dữ liệu đám mây mà đơn vị triển khai cấu hình. Thanh toán đi qua PayOS. Yêu cầu AI được gửi tới Google Gemini khi người dùng kích hoạt. Chứng nhận của nhà cung cấp hạ tầng không tự động đồng nghĩa Apexa là một sản phẩm đã được chứng nhận độc lập.

Trách nhiệm của khách hàng

Quản trị viên cần cấu hình đúng biến môi trường, URL OAuth, chính sách RLS, webhook PayOS và quyền thành viên trước khi production. Không dùng service-role key trong trình duyệt; không chia sẻ API key; bật MFA cho các tài khoản quản trị hạ tầng.

Báo cáo lỗ hổng

Nếu phát hiện vấn đề bảo mật, không khai thác dữ liệu của người khác. Hãy ghi lại đường dẫn, tác động và bước tái hiện tối thiểu rồi gửi qua kênh hỗ trợ riêng của đơn vị vận hành. Chúng tôi ưu tiên xác nhận và xử lý theo mức độ ảnh hưởng.

Trạng thái tuân thủ

Trang này mô tả biện pháp kỹ thuật hiện có, không phải chứng thư SOC 2, ISO 27001 hay cam kết SLA. Mọi yêu cầu tuân thủ hoặc SLA doanh nghiệp cần được thẩm định và ký kết riêng. Phiên bản cập nhật: 20/08/2026.