YOKOEMON TRUST CENTER
ความปลอดภัยที่ตรวจสอบได้
YOKOEMON ใช้หลักฐานประกอบคำกล่าวด้านความปลอดภัย ไม่ใช่เพียงข้อความประชาสัมพันธ์
หน้านี้สรุปเฉพาะมาตรการที่มีหลักฐานด้านความปลอดภัยของ YOKOEMON รองรับ ณ วันที่ตรวจสอบด้านล่าง และจะไม่เผยแพร่ข้อความที่ไม่ได้เชื่อมโยงกับหลักฐานดังกล่าวเป็นคำรับรอง
SECURITY CONTROLS
มาตรการความปลอดภัยที่ตรวจสอบแล้ว
ข้อความต่อไปนี้จำกัดเฉพาะสิ่งที่หลักฐานปัจจุบันรองรับและได้รับอนุมัติให้เปิดเผยต่อสาธารณะ
ACCESS CONTROL
การอนุญาตสิทธิ์ที่ฝั่งเซิร์ฟเวอร์
เส้นทางที่ได้รับการป้องกันใน YOKOEMON Tools ใช้การอนุญาตสิทธิ์ฝั่งเซิร์ฟเวอร์ตาม Role ของผู้ใช้ สิทธิ์การใช้ App รายผู้ใช้ และขอบเขต Project ที่ลงทะเบียนไว้
DATA ISOLATION
ขอบเขต Project และ Object
การส่ง Object และ File ที่ได้รับการป้องกันจะตรวจสอบความสัมพันธ์ระหว่าง Project กับ Object และในการทดสอบแบบควบคุมภายในขอบเขตที่ตรวจสอบ ระบบปฏิเสธการสลับไปยัง Project อื่น
PRIVATE DELIVERY
Direct URL อยู่ในขอบเขตความปลอดภัย
เส้นทางส่ง Media และ Download โดยตรงอยู่ในการตรวจสอบสิทธิ์ด้วย สำหรับ Capability ที่เปิดแชร์แบบจำกัด ได้ตรวจสอบพฤติกรรมกรณีใช้งานได้ หมดอายุ และการผูกกับ Project/File
PRIVATE STORAGE
แยกพื้นที่ private ออกจากพื้นที่สาธารณะ
ได้ตรวจสอบว่า private storage ของ YOKOEMON อยู่ภายนอก public web root และใน runtime ที่ทดสอบ มีการตรวจสอบ deny control ที่ฝั่ง Web Server เป็นมาตรการเสริมแบบ Defense in Depth
SECURITY VERIFICATION
หลักฐานหมดอายุเมื่อส่วนที่เกี่ยวกับความปลอดภัยเปลี่ยน
Live Security Evidence ถูกผูกกับ Code Surface ที่เกี่ยวข้องกับการอนุญาตสิทธิ์ หาก Security Surface เปลี่ยน หลักฐานเดิมจะถูกถือว่า stale จนกว่าจะตรวจสอบใหม่
CONTROLLED TESTING
ทดสอบ HTTP จริงด้วย fixture สังเคราะห์
Controlled Live Test ใช้ fixture สังเคราะห์ และ Evidence ที่บันทึกจะไม่เก็บ password, session cookie, raw token, response body, customer payload หรือ private filesystem path
CHANGE INTEGRITY
การอัปเดตที่ผูกกับ source ที่ตรวจสอบแล้ว
การอัปเดต YOKOEMON ใช้ Version Lineage, Source Base Lock, การตรวจ Patch ด้วย Hash และการ Apply แบบชัดเจนร่วมกัน
EVIDENCE MODEL
แยกระดับของหลักฐานอย่างชัดเจน
YOKOEMON แยกความหมายของ “มีการติดตั้งมาตรการแล้ว” “ทำงานใน Runtime” “ปฏิเสธการข้ามขอบเขตผ่าน HTTP จริง” และ “สามารถเผยแพร่ต่อสาธารณะได้” ออกจากกัน
- 01Implementation
- 02Static Audit
- 03Runtime Foundation
- 04Runtime Policy
- 05Live Isolation
- 06ข้อความสาธารณะที่ได้รับอนุมัติ
SCOPE & LIMITATIONS
ขอบเขตและข้อจำกัด
Trust Center นี้แยกสิ่งที่ตรวจสอบแล้วออกจากสิ่งที่เราไม่ได้อ้างว่าได้รับการรับรอง
- การตรวจสอบที่ระบุในหน้านี้เป็นหลักฐานภายในแบบควบคุม ไม่ใช่การรับรอง ISO 27001, SOC 2, ISMS หรือการรับรองจากบุคคลที่สามประเภทอื่น
- ไม่ได้หมายถึงการรับรองจากการทดสอบเจาะระบบโดยหน่วยงานอิสระ
- ไม่ใช่การรับประกันความปลอดภัยแบบสมบูรณ์ ช่องโหว่เป็นศูนย์ เหตุการณ์เป็นศูนย์ หรือไม่มีวันเกิดการละเมิดข้อมูล
- หน้านี้ไม่ได้อ้างว่ามี SOC ที่มีเจ้าหน้าที่เฝ้าระวังตลอด 24 ชั่วโมงทุกวัน
- หน้านี้ไม่ได้รับรองขอบเขตการเข้ารหัสข้อมูลขณะจัดเก็บ Backup/DR, RPO/RTO หรือ SLA เว้นแต่จะมีการตรวจสอบและจัดทำเอกสารแยกต่างหาก
CONTACT
สอบถามเรื่องความปลอดภัย
ช่องทางติดต่อของ YOKOEMON กำลังอยู่ระหว่างการเตรียมการ โปรดตรวจสอบหน้าติดต่อเพื่อดูสถานะล่าสุด