安全
最后更新:2026年8月12日
安全是 Waslo 的核心。我们处理敏感的商业通信和潜在客户数据,我们认真对待这一责任。以下是我们保护您数据的方式。
加密
传输中加密
您的浏览器与 Waslo 之间的所有通信均使用 TLS (HTTPS) 加密。API 请求、身份验证令牌和所有数据传输均在传输过程中加密。
静态加密
敏感数据 — 包括 WhatsApp 身份验证状态和集成凭据 — 在存储前使用行业标准的认证加密进行加密。
身份验证和访问控制
- 基于令牌的身份验证 — 所有 API 请求均使用具有可配置过期时间的安全令牌进行身份验证。
- 密码哈希 — 密码在存储前使用强大的加盐哈希算法进行哈希处理。
- OAuth 支持 — Google OAuth 提供额外的安全身份验证选项。
- 速率限制 — API 端点受速率限制保护,以防止暴力破解和滥用攻击。
- 安全头 — 我们强制执行以安全为重点的 HTTP 头,包括 Content Security Policy、X-Frame-Options 等。
多租户数据隔离
Waslo 是一个多租户平台。每个数据查询都按组织范围限定,从已认证的会话中提取。这确保了一个组织永远无法访问另一个组织的数据 — 包括潜在客户、对话、配置和集成。
基础设施
我们的平台托管在企业级云基础设施上,具有:
- 自动 HTTPS 和 DDoS 防护
- 全球 CDN,提供快速、可靠的访问
- 服务间的网络隔离
- 加密的数据库连接和定期备份
- 用于内部服务通信的私有网络
应用安全实践
- 对所有 API 端点进行输入验证,以防止注入攻击
- CORS 限制,以防止未经授权的跨域请求
- 消息处理中的幂等性检查,以防止重复处理
- 无默认凭据 — 所有管理员访问都需要显式配置
- 加密的消息队列处理,确保可靠、安全的数据流
我们不做的事情
- 我们不存储原始的 WhatsApp 身份验证凭据 — 仅存储加密的会话状态
- 我们不会出于广告目的与第三方共享您的数据
- 我们不使用您的对话数据来训练 AI 模型
独立审核
Waslo 接受所集成平台的审核,也接受针对自身代码的对抗性安全审计。
- Microsoft — 已验证发布者(2026 年 5 月 29 日)。Outlook 访问基于 Microsoft Graph 构建。
- Google — 通过 OAuth 验证(2026 年 6 月 8 日)。仅日历权限;我们从不申请用不到的邮箱权限。
- Meta — App Review 通过,应用已发布(2026 年 6 月 30 日)。涵盖 WhatsApp Cloud API、Instagram 与 Messenger 的消息权限。
2026 年 7 月,我们对公开 API 做了两轮对抗性安全审计。两轮都发现了问题,且全部在发布前修复并补上回归测试——包括一处 SSRF 绕过、一个未签名的 OAuth state 参数,以及额度扣减中的竞态条件。我们公开这些,是因为什么都没查出来的审计,通常是没有认真查的审计。
你的数据存放在哪里
- 应用与数据库 — 托管于欧盟境内的托管云基础设施,采用加密连接、私有网络与自动备份。
- 次级处理方 — 我们在托管、数据库、队列、事务邮件、媒体存储、错误监控与支付方面使用一小组具名服务商,每一家都受其自身的数据处理条款约束。当前名单可应要求提供,并在我们的数据处理协议中引用。
- AI 处理 — 消息内容会发送给模型服务商以生成回复,不会用于训练其模型。
保留与删除
- 你可以随时在控制台删除账户;删除会按 30 天的时间表移除你所属组织的数据。
- 会话与客户数据在账户有效期内保留,因为产品需要它们才能结合上下文作答。
- 临时产物——托管的语音音频、媒体链接、限流计数器——会自动过期,通常在几分钟内。
我们不声称的事
我们没有 SOC 2 或 ISO 27001 认证,也没有 HIPAA 或 PCI 认证。我们是一支在经过审计的基础设施上开发的小团队,与其暗示一张我们并未取得的证书,不如直接告诉你。如果你的采购流程需要其中之一,请在购买前告知我们。
报告安全问题
如果您发现安全漏洞,请发送电子邮件至 hello@waslo.io,主题行为"Security Report",以负责任的方式报告。我们认真对待所有报告,并将及时回复。