傳輸及基礎設施
公開流量透過託管服務使用 HTTPS 和現代 TLS。生產秘密保存在部署環境設定,不會放入前端程式碼。資料庫和私人檔案只經伺服器操作。
登入及權限
帳戶使用 Supabase 認證和電郵驗證。公司角色在伺服器執行,平台管理另行限制。隱藏按鈕不會被視為存取控制。
公司及檔案隔離
業務記錄按已登入公司隔離。身份文件和現場證據使用私人儲存及短效簽名連結。公開連結使用隨機且會到期的 Token。
付款及 Webhook
SharkFlows 不保存完整付款卡或銀行帳戶號碼。付款資料由 Stripe 託管介面收集。付款和訊息 Webhook 必須通過簽名或秘密驗證才可更改記錄。
營運控制
生產部署使用版本化資料庫遷移、保安測試、錯誤監察和審計記錄。備份與復原須按生產手冊操作及測試。本頁不宣稱外部保安認證。
- 敏感公開操作設有限流
- 付款操作支援冪等
- 金額使用最小貨幣單位計算
- 事故有記錄和跟進
報告保安問題
請把受影響 URL、重現步驟和可能影響電郵至 admin@sharkflows.com.hk。請勿查看他人資料、干擾服務或在修復前公開敏感資料。