信任中心

信任中心

关于平台如何受到保护、您的数据存放在哪里、我们持有哪些认证——包括我们尚未持有的认证——我们能告诉您的一切。

🛡️SOC 2
🏅ISO 27001
🇪🇺GDPR
💳PCI DSS
⭐CSA STAR
🏥HIPAA
🔐NIST
🇹🇷KVKK

我们对齐或正在积极申请的框架,当前认证状态见下表。

所有系统运行正常status.cyber-sec-pro.com →

数据驻留与隐私

您的数据始终留在加拿大。

主要数据存储地

加拿大 🇨🇦

所有客户数据、扫描结果和日志仅存储在加拿大境内的数据中心。未经客户明确同意,数据不会离开加拿大司法管辖区。

静态加密

AES-256-GCM

机密信息与保存的凭据均使用 AES-256-GCM 加密。加密密钥与令牌签名密钥相互独立,仅存在于服务器环境中,绝不会写入数据库、备份或代码仓库。

传输加密

TLS 1.3

所有 API 与网页流量均使用具备前向保密性的 TLS 1.3,加密套件仅限于当前可用的最强配置。

不记录原始流量

零知识

我们不记录、不存储、不处理原始网络流量或扫描载荷。出于运维需要,仅保留元数据(时间戳、目标 IP、工具类型、各严重级别的数量)。

我们的不记录承诺

不保存数据包捕获文件
不保留载荷内容
扫描结果中不含个人数据
扫描结果 90 天后自动清除,审计日志保留一年

数据处理原则

1目的限制——数据仅为已声明的安全扫描目的而收集
2数据最小化——我们只收集必要的最少数据
3透明——您随时都知道我们保存了哪些数据以及原因
4用户可控——您可以随时导出或删除自己的数据

传输与存储加密

每一条连接都使用具备前向保密性的 TLS 1.3。机密信息与保存的凭据使用 AES-256-GCM 加密,其密钥与令牌签名密钥分开保管。

隔离执行

扫描在服务器端的专用扫描容器中运行,每个任务一个进程。命令在填入您的参数之前就已拆分为词元,因此不会经过 shell;每一次查询都限定在您的组织范围内。

对齐 SOC 2 的控制措施

基础设施按照 SOC 2 信任服务标准(安全性、可用性、保密性、隐私)设计。Type II 审计尚未完成——下方的框架表逐项说明了各自的状态。

仅追加的审计日志

特权操作会写入仅追加的审计日志,限定在您的组织范围内,并可从控制台查询。日志保留一年。

多因素认证、单点登录与角色

基于 TOTP 的多因素认证,并提供一次性备用码。企业版支持 SAML 2.0、OIDC 以及 LDAP/Active Directory 单点登录。基于角色的访问控制在服务器端强制执行,而不是在界面上。

由我们维护的工具链

扫描器镜像及其漏洞模板由我们重新构建并部署。您无需更新扫描器,也无需为 Kali 主机打补丁。

数据最小化

我们保存扫描元数据与检测结果,而非原始流量。保留期可配置,您可以随时导出或删除数据。GDPR 第 5 条第 1 款(c)项。

平台监控

每个接口都有按成本分级的限流,对账户活动进行统计异常检测,并由健康看门狗在无需人工介入的情况下重启故障服务。

security.txt (RFC 9116)

我们的安全联系文件,完全符合 IETF RFC 9116。搜索引擎与安全研究人员可自动发现。

# CyberSec Pro Security Policy

# RFC 9116 Compliant

Contact: mailto:security@cyber-sec-pro.com

Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments

Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Hiring: https://cyber-sec-pro.com/careers

Preferred-Languages: en, tr

Canonical: https://cyber-sec-pro.com/.well-known/security.txt

Expires: 2027-07-31T23:59:59.000Z

漏洞披露政策与漏洞赏金

1范围

范围内:

  • cyber-sec-pro.com 及其子域名
  • app.cyber-sec-pro.com —— SaaS 平台
  • api.cyber-sec-pro.com —— REST API

范围外:

  • 社会工程与钓鱼
  • 拒绝服务(DoS/DDoS)
  • 物理安全
  • 并非由我们运营的第三方服务

2报告渠道

请将安全漏洞报告发送至: security@cyber-sec-pro.com

报告模板:

  • 主题:[SECURITY] 简短描述
  • 受影响资产:URL 或接口
  • 漏洞类型:XSS、SQLi、IDOR 等
  • 复现步骤:1、2、3 ……
  • 影响:数据泄露、权限提升等
  • CVSS 评分(可选)
  • 概念验证或截图

3响应 SLA

  • 首次回复: ≤ 24 hours
  • 状态更新: ≤ 72 hours
  • 修复或例外说明: ≤ 90 days

4安全港条款

  • 对于符合本政策的报告,我们不会采取法律行动
  • 报告者的身份将予以保密
  • 漏洞修复后将列入名人堂
  • 禁止在未获书面许可的情况下进行测试

合规框架

4/10 已符合
SOC 2 Type II进行中
已实施 SOC 2 控制措施(Type II 审计已列入计划)
GDPR✓ 已符合
完全符合第 6、17、25、28、32、35 条
ISO 27001:2022进行中
按 ISO 27001:2022 设计(认证进行中)
ISO 27701进行中
隐私信息管理
NIST CSF 2.0✓ 已符合
完全对齐该框架
PCI DSS v4.0进行中
对齐 PCI DSS v4.0 的控制措施
HIPAA进行中
对齐 HIPAA 的控制措施——PHI 加密
KVKK✓ 已符合
土耳其个人数据保护法
CCPA/CPRA✓ 已符合
加州消费者隐私法
CSA STAR进行中
云安全联盟——已对齐该框架

安全事件响应 SLA

我们的事件响应流程符合 ISO 27035 与 NIST SP 800-61 Rev.2:

优先级检测响应通知解决
P0 — Critical≤ 15 min≤ 30 min≤ 1 hour≤ 4 hours
P1 — High≤ 30 min≤ 1 hour≤ 4 hours≤ 24 hours
P2 — Medium≤ 1 hour≤ 4 hours≤ 24 hours≤ 72 hours
P3 — Low≤ 4 hours≤ 24 hours≤ 72 hours≤ 30 days

子处理方

依据 GDPR 第 28 条第 2 款处理数据的第三方服务商。所有子处理方均已签署数据处理协议(DPA)。

服务商用途所在地DPA
Stripe, Inc.支付处理美国(欧盟 SCC + DPF)✓ 已签署
Cloudflare, Inc.DDoS 防护、WAF、CDN、TLS 终止全球边缘节点(欧盟 SCC + DPF)✓ 已签署
Mailjet事务性邮件欧盟(欧盟 SCC)✓ 已签署
Google (Gmail SMTP)事务性邮件(备用中继)美国(欧盟 SCC + DPF)✓ 已签署
Cloudflare R2加密数据库备份的异地存储自动放置,未设定司法管辖区(已加密;密钥仅我方持有)✓ 已签署

最后更新:2026 年 9 月。子处理方发生变更时,我们会提前 30 天通知。

数据处理协议(DPA)

依据 GDPR 第 28 条,我们为所有客户提供数据处理协议,其中包含欧盟标准合同条款(EU SCC 2021)与英国 IDTA。

DPA 范围

  • 处理的目的与方式
  • 个人数据与数据主体的类别
  • 次级处理者清单及新增时的审批流程
  • 技术与组织措施(TOM)
  • 数据泄露通知:不得无故拖延,并在 72 小时内完成
  • 数据转移机制(欧盟标准合同条款)

数据保护影响评估

尚未开展

我们尚未完成 GDPR 第 35 条所要求的数据保护影响评估,也不会声称持有并不存在的文件。我们处理的数据仅限于账户信息、计费元数据,以及您针对自有目标生成的扫描结果;我们并未将其认定为对特殊类别数据的大规模处理。如果贵方的评估要求我们提供 DPIA,请联系下方的数据保护官,我们会如实说明目前的进展。

安全测试与审计

我们使用自有平台并辅以人工复核,持续进行内部安全测试。独立第三方渗透测试已在计划中;完成后将在签署保密协议的前提下向企业版客户提供摘要报告。

Automated external scan (weekly)

Nuclei 3.11 + Wapiti 3.2, run against production

2026-09-06通过

范围: https://app.cyber-sec-pro.com — TLS、响应头、CORS、错误配置与信息暴露模板,另加 XSS、SQL 注入与开放重定向探测

结果: 0 项严重、0 项高危、0 项中危、31 项提示。Wapiti:0 个漏洞。

Full-repository security audit

CyberSec Pro Security Team (internal)

2026-08-29已修复

范围: 整个代码仓库的认证、授权、机密管理、API 密钥、多因素认证、单点登录与会话管理

结果: 发现若干控制措施在生产环境中并未真正生效,已重写;其所保护的机密已轮换。每项修复都由回归测试固定下来。

安全名人堂

感谢按照我们的漏洞披露政策报告安全问题的研究人员。

报告一个漏洞,您就可能成为名人堂中的第一位研究者。

报告漏洞

系统状态

实时查看所有服务的运行状态。

状态页面

信任中心最后更新:2026 年 9 月 · 政策版本:2.2.0 · 下次复核:2027 年 3 月