安全

最后更新:2026年8月12日

安全是 Waslo 的核心。我们处理敏感的商业通信和潜在客户数据,我们认真对待这一责任。以下是我们保护您数据的方式。

加密

传输中加密

您的浏览器与 Waslo 之间的所有通信均使用 TLS (HTTPS) 加密。API 请求、身份验证令牌和所有数据传输均在传输过程中加密。

静态加密

敏感数据 — 包括 WhatsApp 身份验证状态和集成凭据 — 在存储前使用行业标准的认证加密进行加密。

身份验证和访问控制

  • 基于令牌的身份验证 — 所有 API 请求均使用具有可配置过期时间的安全令牌进行身份验证。
  • 密码哈希 — 密码在存储前使用强大的加盐哈希算法进行哈希处理。
  • OAuth 支持 — Google OAuth 提供额外的安全身份验证选项。
  • 速率限制 — API 端点受速率限制保护,以防止暴力破解和滥用攻击。
  • 安全头 — 我们强制执行以安全为重点的 HTTP 头,包括 Content Security Policy、X-Frame-Options 等。

多租户数据隔离

Waslo 是一个多租户平台。每个数据查询都按组织范围限定,从已认证的会话中提取。这确保了一个组织永远无法访问另一个组织的数据 — 包括潜在客户、对话、配置和集成。

基础设施

我们的平台托管在企业级云基础设施上,具有:

  • 自动 HTTPS 和 DDoS 防护
  • 全球 CDN,提供快速、可靠的访问
  • 服务间的网络隔离
  • 加密的数据库连接和定期备份
  • 用于内部服务通信的私有网络

应用安全实践

  • 对所有 API 端点进行输入验证,以防止注入攻击
  • CORS 限制,以防止未经授权的跨域请求
  • 消息处理中的幂等性检查,以防止重复处理
  • 无默认凭据 — 所有管理员访问都需要显式配置
  • 加密的消息队列处理,确保可靠、安全的数据流

我们不做的事情

  • 我们不存储原始的 WhatsApp 身份验证凭据 — 仅存储加密的会话状态
  • 我们不会出于广告目的与第三方共享您的数据
  • 我们不使用您的对话数据来训练 AI 模型

独立审核

Waslo 接受所集成平台的审核,也接受针对自身代码的对抗性安全审计。

  • Microsoft — 已验证发布者(2026 年 5 月 29 日)。Outlook 访问基于 Microsoft Graph 构建。
  • Google — 通过 OAuth 验证(2026 年 6 月 8 日)。仅日历权限;我们从不申请用不到的邮箱权限。
  • Meta — App Review 通过,应用已发布(2026 年 6 月 30 日)。涵盖 WhatsApp Cloud API、Instagram 与 Messenger 的消息权限。

2026 年 7 月,我们对公开 API 做了两轮对抗性安全审计。两轮都发现了问题,且全部在发布前修复并补上回归测试——包括一处 SSRF 绕过、一个未签名的 OAuth state 参数,以及额度扣减中的竞态条件。我们公开这些,是因为什么都没查出来的审计,通常是没有认真查的审计。

你的数据存放在哪里

  • 应用与数据库 — 托管于欧盟境内的托管云基础设施,采用加密连接、私有网络与自动备份。
  • 次级处理方 — 我们在托管、数据库、队列、事务邮件、媒体存储、错误监控与支付方面使用一小组具名服务商,每一家都受其自身的数据处理条款约束。当前名单可应要求提供,并在我们的数据处理协议中引用。
  • AI 处理 — 消息内容会发送给模型服务商以生成回复,不会用于训练其模型。

保留与删除

  • 你可以随时在控制台删除账户;删除会按 30 天的时间表移除你所属组织的数据。
  • 会话与客户数据在账户有效期内保留,因为产品需要它们才能结合上下文作答。
  • 临时产物——托管的语音音频、媒体链接、限流计数器——会自动过期,通常在几分钟内。

我们不声称的事

我们没有 SOC 2 或 ISO 27001 认证,也没有 HIPAA 或 PCI 认证。我们是一支在经过审计的基础设施上开发的小团队,与其暗示一张我们并未取得的证书,不如直接告诉你。如果你的采购流程需要其中之一,请在购买前告知我们。

报告安全问题

如果您发现安全漏洞,请发送电子邮件至 hello@waslo.io,主题行为"Security Report",以负责任的方式报告。我们认真对待所有报告,并将及时回复。