Trung tâm tin cậy
Tổng quan công khai về bảo mật, quyền truy cập, nhà cung cấp và tính sẵn sàng của NexaFile. Trang này không phải SLA theo hợp đồng.
Kiểm soát truy cập
- Workspace được tách theo tổ chức; quyền Owner, Admin và Member giới hạn chức năng theo vai trò.
- Tài liệu riêng tư theo người tạo trừ khi được assign hoặc share rõ ràng trong workspace.
- MFA và recovery code được hỗ trợ; recovery code được băm và MFA secret được mã hóa trong cơ sở dữ liệu.
Mã hóa và truyền dữ liệu
Kết nối trình duyệt production sử dụng HTTPS. Mật khẩu được băm bằng scrypt. OAuth credential và MFA secret lưu trong cơ sở dữ liệu được mã hóa bằng khóa ứng dụng. Object upload mới yêu cầu mã hóa phía máy chủ tại nhà cung cấp lưu trữ.
Nhà cung cấp dịch vụ
- DigitalOcean: hạ tầng ứng dụng và object storage.
- OpenAI API: xử lý nội dung được người dùng gửi để phân tích khi cấu hình AI này được sử dụng; chia sẻ dữ liệu để huấn luyện bị tắt.
- Polar: checkout thẻ quốc tế và vai trò Merchant of Record cho giao dịch áp dụng.
- SePay: đối soát thông báo chuyển khoản tại Việt Nam.
Vận hành và sự cố
Health và readiness được giám sát định kỳ; sự cố công khai được ghi tại trang Trạng thái. NexaFile áp dụng logging, rate limiting, audit records và quy trình xử lý sự cố. Không hệ thống nào có thể cam kết bảo mật tuyệt đối.
Tính sẵn sàng và SLA
NexaFile không công bố SLA uptime hoặc service credit chung cho tất cả gói. Các tỷ lệ SLA của nhà cung cấp hạ tầng không phải SLA của NexaFile. Nếu order form doanh nghiệp có SLA riêng, chỉ SLA đã ký đó áp dụng.
Phạm vi kiểm soát công khai
| Lĩnh vực | Biện pháp công khai | Giới hạn tuyên bố |
|---|---|---|
| Danh tính & truy cập | MFA · Passkeys · RBAC · audit records | Không đồng nghĩa với chứng nhận bên thứ ba. |
| Dữ liệu | HTTPS · encrypted application secrets · workspace isolation | Vị trí và retention cụ thể phụ thuộc cấu hình, nhà cung cấp và hợp đồng. |
| Vận hành | health/readiness monitoring · rate limiting · incident records | Số liệu quan sát không phải SLA hợp đồng. |
Nhà cung cấp phụ trợ và luồng dữ liệu
Danh sách trên nêu các nhà cung cấp đang được công bố và mục đích chính. Phạm vi dữ liệu thực tế phụ thuộc tính năng khách hàng sử dụng. Không phải mọi tài liệu đều được gửi tới mọi nhà cung cấp.
NexaFile không tuyên bố SOC 2, ISO 27001 hoặc chứng nhận tương tự nếu chưa có báo cáo/chứng chỉ độc lập còn hiệu lực để cung cấp.
Quản trị, bằng chứng và cập nhật
- Tuyên bố công khai phải mô tả biện pháp đang vận hành và không được nâng cấp thành chứng nhận, SLA hoặc bảo đảm chưa ký.
- Thay đổi trọng yếu về nhà cung cấp, phạm vi OAuth, retention hoặc cách xử lý dữ liệu phải được phản ánh trong Trust Center hoặc tài liệu pháp lý liên quan.
- Khách hàng doanh nghiệp có thể yêu cầu DPA, bảng câu hỏi bảo mật hoặc bằng chứng kiểm soát hiện có; khả năng cung cấp phụ thuộc tính bảo mật và thỏa thuận áp dụng.
Mô hình trách nhiệm chung
NexaFile bảo vệ nền tảng và kiểm soát do mình vận hành. Khách hàng chịu trách nhiệm quản lý người dùng, phân quyền workspace, bảo vệ thiết bị và tài khoản cloud, chọn dữ liệu hợp pháp để xử lý, kiểm tra kết quả AI và thu hồi quyền khi không còn cần thiết.
Báo cáo vấn đề bảo mật
Gửi mô tả, thời điểm, URL bị ảnh hưởng và bước tái hiện; không gửi mật khẩu, API key hoặc tài liệu nhạy cảm trong email. [email protected]