一、安全原則
我們以最小必要權限、資料邊界、加密傳輸、變更管理、紀錄與可恢復性作為產品與網站安全設計方向。實際控制措施依系統性質、風險與合作範圍調整。
二、品牌官網與產品系統分離
品牌官網不共用產品營運功能,不處理搭乘、付款、排程或學務操作。各產品應有獨立的部署、帳號、權限、資料與更新流程,降低單一網站變更影響正式服務的風險。
三、網站基本防護
- 正式環境應使用 HTTPS 與安全的 TLS 設定。
- 設定適當的安全標頭、權限與快取規則。
- 限制管理介面與部署憑證的存取範圍。
- 定期更新伺服器、套件與依賴項目。
- 保留必要紀錄並監控異常流量或錯誤。
四、開發與發布
重大變更應經測試、備份與可回復計畫後發布。正式系統與測試環境應分離,敏感資訊不得直接寫入前端程式碼或公開版本庫。
五、安全問題通報
若發現可能的安全問題,請寄至 service@cyccloud.com.tw,主旨以「[Security]」開頭,說明受影響網址、重現步驟、時間與可能影響。請勿未經授權存取、下載、修改或公開他人資料。
六、認證與承諾說明
本頁描述的是安全原則與建議控制措施,不表示已取得 ISO 27001、SOC 2 或其他第三方認證,也不構成特定可用率或零風險保證。
七、更新
安全說明會依產品、威脅與法規變化調整。