Chúng tôi làm thật những gì, và chưa có những gì
Trang này mô tả việc làm thật chứ không mô tả tư thế. Nó kết thúc bằng danh sách những thứ chúng tôi chưa có, vì danh sách đó có ích cho anh chị hơn thêm một đoạn nói rằng chúng tôi coi trọng bảo mật.
Trang này là cái gì
Phần lớn trang bảo mật được viết để sống sót qua một bộ câu hỏi mua sắm. Trang này viết cho người chủ đang cân nhắc có nên đặt dữ liệu đặt chỗ của mình vào một chỗ nào đó. Nó mô tả việc làm thật và kết thúc bằng những thứ chưa có.
Chúng tôi không có chứng chỉ ISO, SOC 2 hay PCI-DSS, và không công bố con số cam kết độ sẵn sàng hệ thống.
Dữ liệu khách hàng nằm ở đâu và ai chạm được vào
Ở chỗ nào có thể, hệ thống chạy trong tài khoản thuộc về anh chị: hosting, tên miền, tài khoản merchant ở cổng thanh toán. Chúng tôi được cấp quyền vào để làm việc, nên nếu quan hệ kết thúc thì anh chị đổi mật khẩu và mọi thứ vẫn chạy.
Quyền vào hệ thống chạy thật chỉ mở cho những người có tên cần nó, không mở cho lập trình viên đối tác. Tài khoản là của từng người, vì một tài khoản dùng chung làm cho câu hỏi ai đã sửa cái này thành không trả lời được. Người rời dự án thì quyền bị gỡ và bí mật dùng chung được đổi.
Ghi xuống đĩa trước khi gọi ra ngoài
Đây là quy tắc vận hành duy nhất chúng tôi giữ lại nếu buộc phải vứt hết phần còn lại, và nó áp cho mọi form chúng tôi dựng.
Khi một người gửi form, máy chủ ghi nội dung xuống file trên đĩa trước, rồi mới gọi ra dịch vụ bên ngoài: webhook Lark và Mailgun.
Thứ tự đó quan trọng vì dịch vụ bên ngoài hỏng theo cách không ai kiểm soát được. Webhook trả về lỗi 500, đường truyền Hà Nội đi châu Âu rớt chín mươi giây. Gọi trước ghi sau thì yêu cầu ấy biến mất mà không ai biết nó từng tồn tại.
Trước khi site lên sóng, chúng tôi cố tình làm hỏng địa chỉ webhook rồi gửi form. Yêu cầu đó vẫn phải hiện ra trong file log.
Ba lớp chặn spam form, và mỗi lớp bỏ sót gì
Một form trên site du lịch công khai bị bắn liên tục. Ba lớp rẻ tiền gạt gần hết mà không đặt câu đố trước mặt khách thật.
| Lớp | Bắt được gì | Bỏ sót gì |
|---|---|---|
| Trường ẩn làm mồi | Kịch bản điền vào mọi ô nó tìm thấy | Bot viết riêng cho site anh chị, và người thật được thuê gửi form |
| Thời gian tối thiểu trước khi gửi | Kịch bản gửi trong chưa đầy một giây, nhanh hơn tốc độ đọc form | Một bot chậm rãi và kiên nhẫn biết chờ |
| Giới hạn theo địa chỉ IP mỗi giờ | Loạt gửi dồn từ một địa chỉ, và những lần bấm gửi lại do nhầm | Spam phân tán từ một dàn proxy đổi liên tục |
Chúng tôi không mặc định gắn captcha của bên thứ ba: nó nạp mã từ bên ngoài và làm mất booking trên sóng di động yếu. Với giới hạn theo IP, một văn phòng dùng chung một địa chỉ có thể chạm ngưỡng, nên ngưỡng chỉnh được theo từng site.
Khoá, bí mật, và chỗ chúng không nằm
Khoá API, địa chỉ webhook, thông tin đăng nhập cơ sở dữ liệu và hòm thư nằm ngoài thư mục web công khai hoặc trong biến môi trường, nên không cấu hình sai nào biến một file cấu hình thành trang tải về được. Chúng cũng không nằm trong kho mã nguồn: kho mã bị nhân bản rồi bàn giao, còn cái khoá bên trong thì sống mãi.
Sao lưu, và phần ai cũng bỏ qua
Sao lưu chạy theo tần suất dữ liệu thay đổi, và bản sao giữ tách khỏi hệ thống đang chạy, vì bản sao lưu nằm trên cùng máy chủ là bản sao của cùng một tai nạn.
Phần thật sự quan trọng là khôi phục. Một bản sao lưu chưa ai khôi phục thử là niềm tin chứ không phải lớp bảo vệ, nên nó nằm trong danh mục nghiệm thu trước khi lên sóng.
Khi có sự cố
Sự cố trong hệ thống du lịch không hiếm. Thứ phân biệt nhà cung cấp là giờ đầu.
- Cầm máu trước — đưa đường đi đang hỏng ra khỏi dịch vụ, kể cả khi điều đó biến form đặt chỗ thành form gửi thư trong một lúc.
- Báo cho anh chị ngay trong giờ đó: cái gì bị ảnh hưởng, cái gì không.
- Giữ bằng chứng: log và bản ghi yêu cầu trên đĩa.
- Sửa, rồi xác nhận bản sửa từ bên ngoài chứ không xác nhận từ bảng điều khiển của chính mình.
- Viết lại chuyện đã xảy ra và những gì sẽ thay đổi. Chúng tôi không sửa lặng lẽ.
Nếu có dữ liệu cá nhân liên quan, anh chị được thông báo và được hỗ trợ làm nghĩa vụ thông báo vốn là của anh chị.
Dữ liệu cá nhân và thời gian lưu
Một form nhận yêu cầu chỉ thu những gì cần để trả lời được: một cái tên, một cách liên lạc lại, và câu hỏi. Một booking thu nhiều hơn.
Thời gian lưu thống nhất theo từng dự án và viết vào chính sách bảo mật của site; bản ghi booking giữ lâu hơn vì lý do kế toán. Một người có quyền hỏi anh chị đang giữ gì về họ, yêu cầu sửa hoặc yêu cầu xoá. Chi tiết ở chính sách bảo mật.
Những gì chúng tôi chưa có, và điều đó nghĩa là gì
- Không có chứng chỉ ISO 27001, SOC 2 hay PCI-DSS. Chưa bên độc lập nào kiểm định những cách làm ở trên; anh chị đang tin vào bản mô tả của chúng tôi.
- Không có con số độ sẵn sàng công bố. Chúng tôi không in ra con số mình chưa cam kết bằng hợp đồng.
- Không có trung tâm vận hành trực hai mươi bốn giờ. Đội làm từ Hà Nội, GMT+7.
- Không có chứng nhận kiểm thử xâm nhập. Chỗ nào khách hàng cần, khách hàng đặt kiểm thử và chúng tôi sửa những gì nó tìm ra.
Quy trình mua sắm đòi chứng chỉ thì chúng tôi không qua được, và biết bây giờ tốt hơn biết ở tuần thứ sáu.
Với thanh toán thẻ, số thẻ nhập trên trang của cổng và không đi qua máy chủ nào chúng tôi vận hành. Cách đó giảm rủi ro ngay từ thiết kế; nó không phải chứng chỉ.
Gửi câu hỏi bảo mật trước khi gửi hợp đồng
Chúng tôi trả lời từng câu bằng văn bản, kể cả câu mà câu trả lời là chúng tôi không làm việc đó.
Những câu doanh nghiệp du lịch hỏi nhiều nhất
Under2 có chứng chỉ ISO hay SOC 2 không
Không. Chúng tôi không có chứng nhận bảo mật độc lập nào và cũng không tuyên bố có. Thứ chúng tôi đưa được cho anh chị là bản mô tả bằng văn bản về cách một hệ thống cụ thể được dựng, được lưu trữ và được truy cập, cộng với việc gặp thẳng người vận hành nó.
Nếu chứng chỉ là điều kiện bắt buộc trong quy trình mua sắm của anh chị, chúng tôi không phải nhà cung cấp phù hợp và chúng tôi thà nói ngay ở email đầu tiên.
Under2 cam kết độ sẵn sàng hệ thống bao nhiêu
Chúng tôi không công bố con số phần trăm nào, vì một con số không có hợp đồng đứng sau chỉ là quảng cáo. Thứ được thống nhất theo từng dự án là hệ thống đặt ở đâu, giám sát thế nào, ai được gọi khi nó dừng, và chúng tôi phản hồi nhanh đến đâu trong giờ làm việc.
Các site tĩnh chúng tôi dựng có rất ít thứ để mà đổ, và đó là một phần lớn lý do chúng tôi dựng theo cách ấy.
Ai nhìn thấy booking và dữ liệu khách hàng của chúng tôi
Những người có tên ở phía chúng tôi đang làm trên hệ thống đó, dùng tài khoản riêng từng người. Đối tác phát triển bên ngoài làm với dữ liệu thử trong môi trường phát triển và không có quyền vào hệ thống chạy thật.
Chỗ nào hệ thống chạy trong tài khoản hosting và cổng thanh toán của chính anh chị, anh chị nhìn thấy và thu hồi quyền đó bất cứ lúc nào.
Dữ liệu của chúng tôi ra sao khi ngừng làm việc với Under2
Anh chị nhận một bản xuất theo định dạng phổ thông, và cách làm việc đó được viết vào hợp đồng chứ không để dựa vào thiện chí. Các tài khoản đứng tên anh chị thì vẫn là của anh chị.
Bản sao ở phía chúng tôi được gỡ đi sau khi bàn giao được xác nhận, trừ những bản ghi chúng tôi buộc phải giữ cho mục đích kế toán.
Under2 có lưu số thẻ tín dụng không
Không. Các tích hợp chúng tôi dựng dùng trang thanh toán do chính cổng thanh toán lưu trữ, nên thông tin thẻ được nhập trên hệ thống của cổng và không bao giờ chạm tới máy chủ chúng tôi vận hành.
Cách đó giảm rủi ro cho anh chị ngay từ thiết kế. Nó không phải một chứng chỉ, và chúng tôi không mô tả nó như vậy.
Đọc tiếp
Anh chị đang vận hành cái gì?
Bán sản phẩm gì, đang dùng hệ thống nào, chỗ nào đang hỏng. Anh chị nhận lại một thư trả lời có hướng làm và khoảng chi phí, không phải tờ rơi quảng cáo.