信任中心
关于平台如何受到保护、您的数据存放在哪里、我们持有哪些认证——包括我们尚未持有的认证——我们能告诉您的一切。
我们对齐或正在积极申请的框架,当前认证状态见下表。
数据驻留与隐私
您的数据始终留在加拿大。主要数据存储地
加拿大 🇨🇦
所有客户数据、扫描结果和日志仅存储在加拿大境内的数据中心。未经客户明确同意,数据不会离开加拿大司法管辖区。
静态加密
AES-256-GCM
机密信息与保存的凭据均使用 AES-256-GCM 加密。加密密钥与令牌签名密钥相互独立,仅存在于服务器环境中,绝不会写入数据库、备份或代码仓库。
传输加密
TLS 1.3
所有 API 与网页流量均使用具备前向保密性的 TLS 1.3,加密套件仅限于当前可用的最强配置。
不记录原始流量
零知识
我们不记录、不存储、不处理原始网络流量或扫描载荷。出于运维需要,仅保留元数据(时间戳、目标 IP、工具类型、各严重级别的数量)。
我们的不记录承诺
数据处理原则
传输与存储加密
每一条连接都使用具备前向保密性的 TLS 1.3。机密信息与保存的凭据使用 AES-256-GCM 加密,其密钥与令牌签名密钥分开保管。
隔离执行
扫描在服务器端的专用扫描容器中运行,每个任务一个进程。命令在填入您的参数之前就已拆分为词元,因此不会经过 shell;每一次查询都限定在您的组织范围内。
对齐 SOC 2 的控制措施
基础设施按照 SOC 2 信任服务标准(安全性、可用性、保密性、隐私)设计。Type II 审计尚未完成——下方的框架表逐项说明了各自的状态。
仅追加的审计日志
特权操作会写入仅追加的审计日志,限定在您的组织范围内,并可从控制台查询。日志保留一年。
多因素认证、单点登录与角色
基于 TOTP 的多因素认证,并提供一次性备用码。企业版支持 SAML 2.0、OIDC 以及 LDAP/Active Directory 单点登录。基于角色的访问控制在服务器端强制执行,而不是在界面上。
由我们维护的工具链
扫描器镜像及其漏洞模板由我们重新构建并部署。您无需更新扫描器,也无需为 Kali 主机打补丁。
数据最小化
我们保存扫描元数据与检测结果,而非原始流量。保留期可配置,您可以随时导出或删除数据。GDPR 第 5 条第 1 款(c)项。
平台监控
每个接口都有按成本分级的限流,对账户活动进行统计异常检测,并由健康看门狗在无需人工介入的情况下重启故障服务。
security.txt (RFC 9116)
我们的安全联系文件,完全符合 IETF RFC 9116。搜索引擎与安全研究人员可自动发现。
# CyberSec Pro Security Policy
# RFC 9116 Compliant
Contact: mailto:security@cyber-sec-pro.com
Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments
Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Hiring: https://cyber-sec-pro.com/careers
Preferred-Languages: en, tr
Canonical: https://cyber-sec-pro.com/.well-known/security.txt
Expires: 2027-07-31T23:59:59.000Z
漏洞披露政策与漏洞赏金
1范围
范围内:
- cyber-sec-pro.com 及其子域名
- app.cyber-sec-pro.com —— SaaS 平台
- api.cyber-sec-pro.com —— REST API
范围外:
- 社会工程与钓鱼
- 拒绝服务(DoS/DDoS)
- 物理安全
- 并非由我们运营的第三方服务
2报告渠道
请将安全漏洞报告发送至: security@cyber-sec-pro.com
报告模板:
- 主题:[SECURITY] 简短描述
- 受影响资产:URL 或接口
- 漏洞类型:XSS、SQLi、IDOR 等
- 复现步骤:1、2、3 ……
- 影响:数据泄露、权限提升等
- CVSS 评分(可选)
- 概念验证或截图
3响应 SLA
- 首次回复: ≤ 24 hours
- 状态更新: ≤ 72 hours
- 修复或例外说明: ≤ 90 days
4安全港条款
- 对于符合本政策的报告,我们不会采取法律行动
- 报告者的身份将予以保密
- 漏洞修复后将列入名人堂
- 禁止在未获书面许可的情况下进行测试
合规框架
4/10 已符合安全事件响应 SLA
我们的事件响应流程符合 ISO 27035 与 NIST SP 800-61 Rev.2:
| 优先级 | 检测 | 响应 | 通知 | 解决 |
|---|---|---|---|---|
| P0 — Critical | ≤ 15 min | ≤ 30 min | ≤ 1 hour | ≤ 4 hours |
| P1 — High | ≤ 30 min | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours |
| P2 — Medium | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours |
| P3 — Low | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours | ≤ 30 days |
子处理方
依据 GDPR 第 28 条第 2 款处理数据的第三方服务商。所有子处理方均已签署数据处理协议(DPA)。
| 服务商 | 用途 | 所在地 | DPA |
|---|---|---|---|
| Stripe, Inc. | 支付处理 | 美国(欧盟 SCC + DPF) | ✓ 已签署 |
| Cloudflare, Inc. | DDoS 防护、WAF、CDN、TLS 终止 | 全球边缘节点(欧盟 SCC + DPF) | ✓ 已签署 |
| Mailjet | 事务性邮件 | 欧盟(欧盟 SCC) | ✓ 已签署 |
| Google (Gmail SMTP) | 事务性邮件(备用中继) | 美国(欧盟 SCC + DPF) | ✓ 已签署 |
| Cloudflare R2 | 加密数据库备份的异地存储 | 自动放置,未设定司法管辖区(已加密;密钥仅我方持有) | ✓ 已签署 |
最后更新:2026 年 9 月。子处理方发生变更时,我们会提前 30 天通知。
数据处理协议(DPA)
依据 GDPR 第 28 条,我们为所有客户提供数据处理协议,其中包含欧盟标准合同条款(EU SCC 2021)与英国 IDTA。
DPA 范围
- 处理的目的与方式
- 个人数据与数据主体的类别
- 次级处理者清单及新增时的审批流程
- 技术与组织措施(TOM)
- 数据泄露通知:不得无故拖延,并在 72 小时内完成
- 数据转移机制(欧盟标准合同条款)
数据保护影响评估
尚未开展我们尚未完成 GDPR 第 35 条所要求的数据保护影响评估,也不会声称持有并不存在的文件。我们处理的数据仅限于账户信息、计费元数据,以及您针对自有目标生成的扫描结果;我们并未将其认定为对特殊类别数据的大规模处理。如果贵方的评估要求我们提供 DPIA,请联系下方的数据保护官,我们会如实说明目前的进展。
安全测试与审计
我们使用自有平台并辅以人工复核,持续进行内部安全测试。独立第三方渗透测试已在计划中;完成后将在签署保密协议的前提下向企业版客户提供摘要报告。
Nuclei 3.11 + Wapiti 3.2, run against production
范围: https://app.cyber-sec-pro.com — TLS、响应头、CORS、错误配置与信息暴露模板,另加 XSS、SQL 注入与开放重定向探测
结果: 0 项严重、0 项高危、0 项中危、31 项提示。Wapiti:0 个漏洞。
CyberSec Pro Security Team (internal)
范围: 整个代码仓库的认证、授权、机密管理、API 密钥、多因素认证、单点登录与会话管理
结果: 发现若干控制措施在生产环境中并未真正生效,已重写;其所保护的机密已轮换。每项修复都由回归测试固定下来。
安全联系方式
信任中心最后更新:2026 年 9 月 · 政策版本:2.2.0 · 下次复核:2027 年 3 月