数据安全
最后更新:2026-08-11
健康数据是高度敏感的信息。我们以"默认安全"为原则,从基础设施到应用层构建防护。
一、传输与存储加密
- 传输层:全站强制 TLS(HTTPS),前端与后端通信加密。
- 存储层:健康内容按敏感度分级,静态数据加密存储;密码使用加盐哈希,无法还原明文。
- 密钥管理:凭据与密钥隔离存储,不进入代码仓库。
二、基础设施
- 后端服务运行于受访问控制的云主机,数据库与对象存储均启用访问控制与网络隔离。
- 生产环境采用最小权限原则,人员操作留痕、可审计。
- 定期更新与补丁管理,降低已知漏洞风险。
三、访问控制
- 您的账户数据仅您本人(及您授权的顾问)可访问。
- 内部运维访问受角色权限约束,并受监控。
四、支付安全
- 支付由持牌支付机构(虎皮椒 / Creem)处理,我们不存储银行卡或信用卡明文。
- 交易数据传输符合对应支付机构的合规要求。
五、事件响应
若发生数据安全事件,我们将依照法律法规要求及时采取处置措施,并在适用情形下通知受影响用户与监管机构。
六、您的责任
- 请使用强密码并妥善保管账户凭证;
- 上传报告前建议隐去姓名、证件号等直接标识符;
- 不在公共设备保持登录状态,离开时请退出。
我们持续改进安全实践,但没有任何系统能做到绝对安全。如发现漏洞,请通过 联系我们 渠道反馈,我们诚挚感谢负责任的披露。