10110010011101001011001101101110101018200.devFrom Enterprise.Systems
免费开始

我们自身的安全态势

我们销售数据安全。以下是我们处理您数据的方式——直白陈述,与我们的产品解释其发现结果的方式一致。

数据处理

我们仅读取评估态势和流转所需的最少元数据。在需要内容检查的场合(Flow Guard),内容会被临时处理以进行分类,且在裁定结果及其证据摘录之外不会保留。

检测结果、判定及其证据均以静态加密方式存储。您可以随时导出或删除工作空间数据——删除是一项产品功能,而非需要提交支持工单的请求。

仅限 OAuth 权限范围

连接器使用 OAuth 或厂商 API 进行身份验证,仅申请支持您所启用引擎的最小权限范围。我们在文档中按连接器列出了我们请求的每一项权限范围及其原因。

无端点代理、无网络设备、无浏览器扩展。撤销 OAuth 授权即可立即切断我们的访问权限——您的紧急开关就是您已掌控的身份提供商。

平台安全

8200.dev 通过 Google Workspace OAuth 登录——没有可被窃取的密码。组织可以添加企业级单点登录(采用 Okta、Azure AD、Google 或 OneLogin 的 SAML),在全组织范围内强制实施多因素身份验证(TOTP 身份验证器应用及一次性备用代码),并将访问限制在受信任的 IP 范围内(IPv4 和 IPv6)。

产品内部的访问默认遵循最小权限原则:基于各功能权限原子构建的细粒度自定义 RBAC、会话策略(最长持续时间、空闲超时和强制登出),以及一份完整的、仅追加的按组织划分的审计日志,您可以将其以 CSV、JSON 或 CEF 格式流式传输或导出至您的 SIEM。

每个版本发布前都要通过一套超过 2,000 项的自动化测试、覆盖 13 种语言环境的 i18n 一致性关卡以及生产构建关卡——这正是我们对所守护系统所要求的工程严谨度。

今天是检测,授予写入权限后即为预防

由于我们采用无代理方式并通过只读范围的 OAuth 连接,今天我们能够检测并解释存在风险的权限、数据流或违反策略的代理操作——但尚无法在源头阻止它。凡产品显示"将被阻止的内容"之处,均明确标注为模拟。我们绝不声称拥有自身并不具备的实时强制执行能力。

实时预防性强制执行需要连接器上的提升写入范围,外加针对每个连接器的明确选择加入。当您授予这些权限后,"将阻止"即变为"已阻止",判定的得出方式不变——仅改变其执行的位置。在您启用之前,我们会记录确切的范围和同意步骤。

无攻击性能力

8200.dev 不包含任何漏洞利用、横向移动或攻击性工具。该平台观察配置、评估数据流,并通过您授权的厂商 API 强制执行策略——仅此而已。

审计日志

平台执行的每一项操作——每次扫描、检测结果、拦截和配置变更——都会写入仅追加的审计日志。Business 和 Enterprise 层级可导出该日志。

我们自己对您工作空间的管理员操作也记录在同一审计轨迹中,并对您可见。我们不会暗设访问您数据的后门,并且我们确保您可以验证这一点。

报告漏洞

发现了问题?请发送邮件至 [email protected]。我们力求在 48 小时内确认收到报告,并且不会限制善意研究人员的言论。

我们遵循 90 天窗口期的协同披露原则:自您报告的那一刻起,我们即着手修复,并持续向您通报进展,同时请您在最长 90 天内或修复发布之前(以先到者为准)暂缓公开披露。