安全性
最後更新:2026年8月12日
安全性是 Waslo 的核心。我們處理敏感的商業通訊和潛在客戶資料,我們認真對待這一責任。以下是我們保護您資料的方式。
加密
傳輸中加密
您的瀏覽器與 Waslo 之間的所有通訊均使用 TLS (HTTPS) 加密。API 請求、驗證權杖和所有資料傳輸均在傳輸過程中加密。
靜態加密
敏感資料 — 包括 WhatsApp 驗證狀態和整合憑證 — 在儲存前使用業界標準的認證加密進行加密。
驗證和存取控制
- 基於權杖的驗證 — 所有 API 請求均使用具有可設定到期時間的安全權杖進行驗證。
- 密碼雜湊 — 密碼在儲存前使用強大的加鹽雜湊演算法進行雜湊處理。
- OAuth 支援 — Google OAuth 提供額外的安全驗證選項。
- 速率限制 — API 端點受速率限制保護,以防止暴力破解和濫用攻擊。
- 安全標頭 — 我們強制執行以安全為重點的 HTTP 標頭,包括 Content Security Policy、X-Frame-Options 等。
多租戶資料隔離
Waslo 是一個多租戶平台。每個資料查詢都按組織範圍限定,從已驗證的工作階段中擷取。這確保了一個組織永遠無法存取另一個組織的資料 — 包括潛在客戶、對話、設定和整合。
基礎設施
我們的平台託管在企業級雲端基礎設施上,具有:
- 自動 HTTPS 和 DDoS 防護
- 全球 CDN,提供快速、可靠的存取
- 服務間的網路隔離
- 加密的資料庫連線和定期備份
- 用於內部服務通訊的私有網路
應用程式安全實務
- 對所有 API 端點進行輸入驗證,以防止注入攻擊
- CORS 限制,以防止未經授權的跨來源請求
- 訊息處理中的冪等性檢查,以防止重複處理
- 無預設憑證 — 所有管理員存取都需要明確設定
- 加密的訊息佇列處理,確保可靠、安全的資料流
我們不做的事情
- 我們不儲存原始的 WhatsApp 驗證憑證 — 僅儲存加密的工作階段狀態
- 我們不會出於廣告目的與第三方共享您的資料
- 我們不使用您的對話資料來訓練 AI 模型
獨立審核
Waslo 接受所整合平台的審核,也接受針對自身程式碼的對抗性安全稽核。
- Microsoft — 已驗證發布者(2026 年 5 月 29 日)。Outlook 存取基於 Microsoft Graph 建構。
- Google — 通過 OAuth 驗證(2026 年 6 月 8 日)。僅日曆權限;我們從不申請用不到的信箱權限。
- Meta — App Review 通過,應用已發布(2026 年 6 月 30 日)。涵蓋 WhatsApp Cloud API、Instagram 與 Messenger 的訊息權限。
2026 年 7 月,我們對公開 API 做了兩輪對抗性安全稽核。兩輪都發現了問題,且全部在發布前修復並補上回歸測試——包括一處 SSRF 繞過、一個未簽章的 OAuth state 參數,以及額度扣減中的競態條件。我們公開這些,是因為什麼都沒查出來的稽核,通常是沒有認真查的稽核。
你的資料存放在哪裡
- 應用與資料庫 — 託管於歐盟境內的託管雲端基礎設施,採用加密連線、私有網路與自動備份。
- 次級處理方 — 我們在託管、資料庫、佇列、交易信件、媒體儲存、錯誤監控與支付方面使用一小組具名服務商,每一家都受其自身的資料處理條款約束。目前名單可應要求提供,並在我們的資料處理協議中引用。
- AI 處理 — 訊息內容會傳送給模型服務商以生成回覆,不會用於訓練其模型。
保留與刪除
- 你可以隨時在控制台刪除帳戶;刪除會依 30 天的時程移除你所屬組織的資料。
- 對話與客戶資料在帳戶有效期內保留,因為產品需要它們才能結合脈絡作答。
- 暫時產物——託管的語音音訊、媒體連結、限流計數器——會自動過期,通常在幾分鐘內。
我們不聲稱的事
我們沒有 SOC 2 或 ISO 27001 認證,也沒有 HIPAA 或 PCI 認證。我們是一支在經過稽核的基礎設施上開發的小團隊,與其暗示一張我們並未取得的證書,不如直接告訴你。如果你的採購流程需要其中之一,請在購買前告知我們。
回報安全問題
如果您發現安全漏洞,請傳送電子郵件至 hello@waslo.io,主旨行為「Security Report」,以負責任的方式回報。我們認真對待所有回報,並將及時回覆。