跳转到正文
HublinkTech
法律信息

HublinkTech 的 安全实践。

最后更新:2026年6月16日。HublinkTech 如何在 Hublinkly、Clavix 360°、开发中的 Ara、客户项目以及后续每一个平台中保护数据并保障安全运营。

安全是 HublinkTech(「HublinkTech」, 「我们」, 「我方」,或 「我们的」)所构建与运营一切的基础。本页面描述我们在所有 HublinkTech 平台与服务中所遵循的做法与原则——包括 Hublinkly、Clavix 360°、开发阶段的 Ara、我们为客户构建的系统与网站,以及未来推出的任何产品。HublinkTech 是 Hublinkly Ai Software Technology Ltd. 的商号,该公司为在伊斯坦布尔商事登记处注册的有限责任公司,注册地址为 Abide-i Hürriyet Cd. No:211, Bolkan Center No.2, Şişli, 34381 Istanbul, Türkiye。

本页面描述的是做法与原则。它不是认证或保证,也不能替代我们的 隐私政策 或我们的 数据处理与 GDPR 声明——法律细节请以这些文件为准。

1. 适用范围

本安全概览适用于全公司范围。它涵盖我们的公开网站、我们运营或正在构建的每一个平台(目前 Hublinkly 与 Clavix 360° 已在生产环境运行,Ara 仍在开发中)、我们为客户交付并托管的系统与网站,以及团队用于开发和运维这些服务的内部工具。随着我们推出新产品或承接新的客户合作,同样的做法与原则默认适用。

2. 数据加密

我们把加密视为基线,而不是可选的升级项。

  • 传输中: 我们运营的每一个公开端点都通过 HTTPS 并使用现代 TLS 提供服务。HTTP 流量会重定向至 HTTPS,并在适当处启用 HSTS,使浏览器在再次访问时拒绝降级。
  • 静态存储:存放在我们托管数据库、对象存储与备份中的数据,使用底层服务商提供的加密能力进行静态加密。密钥由服务商按照现行行业标准管理。
  • 内部流量: 只要服务商提供相应能力,服务之间的通信均通过加密通道进行。

3. 身份认证与访问控制

我们设计每一套系统时,都让它对使用它的账户和人默认是安全的。

  • 用户认证: 密码绝不以明文存储。它们使用强健的现代算法进行哈希处理(例如 bcrypt、Argon2,或知名身份服务商的密码存储机制)。
  • 会话安全: 会话绑定到安全的 HTTP-only Cookie,并按合理周期过期。敏感操作会在适当时要求用户重新验证身份。
  • 基于角色的访问控制(RBAC): 当平台存在不同类型的用户(管理员、成员、客户)时,权限按角色建模,而不是逐个账户单独放行。
  • 内部最小权限: 团队成员仅拥有完成工作所需的权限。生产环境访问权限仅限少数人,通过强认证控制,并记录日志以便问责。
  • 密钥管理: API 密钥、数据库凭据与令牌存放在托管的密钥库或平台环境变量中——绝不放入源代码管理。

4. 基础设施

我们的平台托管在由成熟服务商运营的现代、可靠的云基础设施上。生产环境与开发、预发布环境相互隔离。在我们同时运营多个客户系统的情况下,每位客户的生产环境在逻辑上彼此隔离——独立的数据库或模式、独立的存储桶、独立的凭据——因此某位客户的数据不会与另一位客户的混在一起。我们所依赖的底层服务商各自运行物理安全与平台安全计划,详见其公开文档。

5. 备份与可靠性

对于我们代您托管的服务,我们按照公认的行业实践执行常规备份与平台级冗余。

  • 托管数据库按固定周期备份,并按与服务级别相称的期限保留;
  • 对象存储由服务商进行复制以保障持久性;
  • 应用部署带版本管理,一旦某次发布表现异常即可快速回滚;
  • 在进行重大基础设施变更时,我们会演练恢复流程。

具体的备份频率、保留窗口与恢复目标,可在个别客户合同中作更严格的约定。

6. 监控与威胁防护

我们对所运营的平台进行监控,并针对常见威胁采取标准防护措施。

  • 网络与边缘: 上游服务商提供 DDoS 缓解与边缘过滤能力。我们依托这些能力,并在其之上配置应用层的防护措施。
  • 滥用防护: 公开接口在服务端依照固定白名单校验每个字段,并内置隐藏的机器人诱捕字段;咨询请求须先通过邮件中的验证链接确认,才会送达我们团队。
  • 安全响应头: 响应中包含合理的安全响应头(Content-Security-Policy、X-Content-Type-Options、Referrer-Policy 等),并按应用逐一调优。
  • 日志与审阅: 应用与基础设施事件均记录日志,用于问责与事件调查,并在检测到或收到可疑活动报告时进行审阅。
  • 依赖治理: 我们持续关注应用依赖项已公开的漏洞,并按合理周期安装安全更新,严重问题则加速处理。

7. 支付

若我们运营的某项服务涉及收款,这些款项由专注于该领域、并按 PCI-DSS 等行业标准接受审计的知名第三方支付服务商处理。HublinkTech 不会在自有系统中存储完整的银行卡号、CVV 码或等同的原始卡片数据。我们可能保留有限的支付参考信息(例如已授权的扣款标识、卡号后四位或发票状态),以便进行交易对账和处理支持请求。

8. 数据隐私与合规

我们把隐私与安全视为同一门学科的两面。我们处理的个人数据均按照《欧盟通用数据保护条例》(GDPR)、英国 GDPR 及类似制度的原则处理——包括透明、目的限制、数据最小化、存储限制与问责。

法律细节请参阅我们的 隐私政策 (我们如何处理网站访客、潜在客户与客户的个人数据),以及我们的 数据处理与 GDPR 声明(角色、次级处理者、跨境传输与数据主体权利)。

9. 漏洞管理与更新

我们让应用、代码库与平台镜像保持在受支持的最新版本。上游维护者发布的安全公告,我们会在发布时即行评估,并按风险优先级安排处理时间——严重问题优先于功能开发。若某项修复会给客户带来破坏性变更,我们会协调升级并提前告知。

10. 负责任的漏洞披露

如果您认为在 HublinkTech 平台、我们运营的网站或本站发现了安全漏洞,请通过以下方式报告给我们: [email protected]。报告中若能包含以下信息将很有帮助:

  • 受影响的网址、应用或接口端点;
  • 问题描述,并尽可能附上复现步骤;
  • 您所了解或怀疑的影响范围;
  • 您的联系方式,以便我们确认并后续跟进。

我们希望研究人员本着善意行事——不要影响其他用户的服务、不要获取超出证明问题所需的数据,并在公开披露前给我们合理的调查与修复时间。对于有效的报告,我们会及时确认,并在处理过程中与您保持沟通。

11. 事件响应

若我们获知发生涉及所持数据的安全事件,我们会不无故拖延地展开调查,采取合理措施加以遏制与修复,并在必要或适当时通知受影响方。就个人数据而言,我们的泄露通知承诺载于此: 数据处理与 GDPR 声明。

12. 持续改进与认证

我们把安全视为一门持续的功课,而不是一次性的盖章认证。我们目前 尚未取得 ISO 27001 或 SOC 2 Type II 等正式的信息安全认证。随着 HublinkTech 成长、业务规模需要时,我们可能在符合客户需求的情况下申请正式认证。在此之前,我们对今天的实际做法保持透明(如上所述),在全部工作中采用成熟的行业实践,并欢迎客户在合作启动与合同续签时提出问题或开展独立审查。

13. 责任共担

稳固的安全需要共同承担。我们请客户与平台用户妥善保管账户凭据、使用强度高且唯一的密码(并在可用时启用多因素认证)、保持联系方式为最新以便我们在事件发生时能联系到合适的人,并及时报告任何可疑情况。对于由我们托管或运营系统的客户合作,具体的安全承诺以相应合同的约定为准。

14. 本页面的变更

我们可能不时更新本安全概览,以反映新的工具、新的服务商或不断演进的做法。本页顶部的「最后更新」日期即为最新修订时间。重大变更将通过合理方式告知。

15. 适用法律

本安全概览受土耳其共和国法律管辖。由此产生的任何争议由伊斯坦布尔法院及执行机构(İstanbul Mahkemeleri ve İcra Daireleri)专属管辖。

16. 联系我们

如有安全方面的问题、需要报告漏洞,或希望进一步了解上述任何做法,请写信至 [email protected] 或访问我们的 联系页面。HublinkTech 是 Hublinkly Ai Software Technology Ltd. 的商号,该公司为在伊斯坦布尔商事登记处注册的有限责任公司,注册地址为 Abide-i Hürriyet Cd. No:211, Bolkan Center No.2, Şişli, 34381 Istanbul, Türkiye。

本条款以多种语言发布。若译文与英文版本存在冲突,以英文版本为准。