安全政策

最后更新:2026年3月

本文件为译文。如有歧义,以葡萄牙语版本为准。

在TrenT Fly,用户数据的安全是我们的首要任务。本政策说明我们为保护您的信息而采取的技术和组织措施。

1. 加密与安全通信

  • HTTPS/TLS:您的浏览器与我们服务器之间的所有通信均受TLS加密保护。
  • SSL证书:我们使用有效且最新的SSL证书,并自动续期。
  • 密码加密:密码使用安全的哈希算法(bcrypt)存储。
  • 敏感数据:API密钥和令牌作为加密的环境变量存储,绝不写入源代码。

2. 数据的安全存储

  • PostgreSQL数据库:数据存储在访问受限、使用加密连接(SSL)的托管实例中。
  • 数据隔离:不同服务的数据保存在各自独立的数据库中。
  • 访问控制:数据库访问仅限于持有唯一凭据的授权服务。
  • 支付数据:金融信息由通过PCI-DSS认证的合作伙伴(Stripe和Mercado Pago)处理。

3. 身份验证与访问控制

  • 安全的身份验证:登录需要有效凭据,并具备防暴力破解保护。
  • 受保护的会话:会话使用安全令牌管理,并会自动过期。
  • 页面保护:所有含有个人数据的页面都需要事先进行身份验证。
  • 最小权限原则:每个组件仅拥有其严格必需的权限。

4. 攻击防护

我们遵循OWASP推荐的最佳实践来保护本平台:

  • SQL注入:我们使用参数化查询和ORM。
  • 跨站脚本(XSS):动态内容在渲染前会经过清理。
  • CSRF:表单和敏感请求受CSRF令牌保护。
  • 速率限制:按IP限制请求次数,防范暴力破解攻击。
  • 输入验证:所有接收的数据都会经过验证和清理。
  • 安全标头:我们配置HTTP标头(CSP、X-Frame-Options、HSTS)以减轻攻击。

5. 备份与数据恢复

  • 自动备份:我们定期对数据库进行备份。
  • 冗余:备份存放在与生产服务器地理上分离的位置。
  • 恢复测试:我们定期进行测试,以确保数据的完整性。
  • 备份保留:备份保留适当的期限,以便恢复到不同的时间点。

6. 监控与检测

  • 持续监控:系统24/7受到监控,以检测异常活动。
  • 审计日志:对访问和关键操作的详细记录。
  • 自动警报:发生安全事件时,警报系统会通知技术团队。
  • 漏洞分析:定期进行安全检查,以发现并修复漏洞。

7. 安全事件响应

我们制定了事件响应计划,包括:

  • 识别:快速检测并评估影响范围和程度。
  • 遏制:立即采取措施遏制事件。
  • 根除:消除事件的根本原因。
  • 恢复:将系统恢复到正常运行状态。
  • 通知:如发生重大事件,我们将依照LGPD(第48条)通知ANPD和受影响的数据主体。
  • 事后分析:进行全面复盘以落实改进措施。

8. 更新与维护

  • 软件更新:依赖项和库保持最新,并应用最新的安全补丁。
  • 代码审查:所有代码在部署到生产环境之前都会经过审查。
  • 环境隔离:开发、测试和生产环境相互隔离。

9. 报告漏洞

如果您发现安全漏洞,请以负责任的方式告知我们:

报告漏洞时,请您:

  • 尽可能详细地描述漏洞。
  • 如适用,提供重现问题的步骤。
  • 除证明漏洞所必需的范围外,不要利用该漏洞。
  • 在我们有机会修复之前,不要公开披露该漏洞。

我们承诺分析所有报告并及时回复。感谢您帮助TrenT Fly变得更加安全。

10. 联系我们

如对安全有任何疑问或顾虑,请联系我们:

TrenT Bear

准备好省钱旅行了吗?

订阅 TrenT,开始节省旅行费用。

订阅 TrenT