ความปลอดภัยและข้อมูล
สถาปัตยกรรม
หัวข้อ “สถาปัตยกรรม”| ส่วนประกอบ | หน้าที่ | เทคโนโลยี |
|---|---|---|
| คอนโซล CDD Core | หน้าจอของเจ้าหน้าที่ | เว็บแอปผ่าน HTTPS |
| KYC Core | หน้าจอของผู้สมัคร | เว็บแอปแยกผ่าน HTTPS |
| ฐานข้อมูล | ข้อมูลทั้งหมด ฟังก์ชันธุรกิจ การลงนาม สิทธิ์ระดับแถว ตัวกันการลบ และบันทึกการกระทำ | PostgreSQL (Supabase) |
| การยืนยันตัวตน | อีเมลและรหัสผ่าน และ token ของเซสชัน | Supabase Auth |
| ที่เก็บไฟล์ | เอกสารและภาพของผู้สมัคร เอกสารประกอบการลงนาม ไฟล์รายงานลูกค้า | Supabase Storage |
| ฟังก์ชันเชื่อมต่อ | การเปิดบัญชี การเข้าระบบ การรับส่งกับระบบซื้อขายและระบบรายงาน | Edge functions |
| ตัวตั้งเวลา | ลำดับขั้น Re-KYC การกวาดรายชื่อ ข้อความ การเฝ้าระวัง และการหมดอายุของเซสชัน | pg_cron ในฐานข้อมูล |
| ที่เก็บกุญแจ | กุญแจสำหรับฟังก์ชันเชื่อมต่อและระบบภายนอก | Supabase Vault |
ทั้งสองแอปไม่เก็บข้อมูลธุรกิจไว้ในเครื่องของผู้ใช้ ทุกการอ่านและเขียนผ่านฐานข้อมูลด้วย token ของผู้ใช้ที่เข้าระบบ ภายใต้สิทธิ์ระดับแถว ภูมิภาคของฐานข้อมูล แผนบริการ และการสำรองข้อมูล บันทึกไว้ตามการติดตั้งของแต่ละสถาบัน
การแยกข้อมูลระหว่างสถาบัน
หัวข้อ “การแยกข้อมูลระหว่างสถาบัน”หลายสถาบันใช้แพลตฟอร์มเดียวกันได้ แต่ละแห่งเป็น tenant และ row-level security บนทุกตารางงาน ทำให้แถวของสถาบันหนึ่งมองไม่เห็นจากสถาบันอื่น การบันทึกทำผ่านฟังก์ชันในฐานข้อมูลที่ตรวจบทบาทก่อนบันทึกเสมอ
การเข้าระบบและเซสชัน
หัวข้อ “การเข้าระบบและเซสชัน”- ทุกการเข้าระบบ ออกจากระบบ และการเข้าระบบที่ถูกปฏิเสธ บันทึกพร้อมเวลาและที่อยู่ IP เบราว์เซอร์เขียนบันทึกเหล่านี้เองไม่ได้
- ผู้ใช้หนึ่งคน หนึ่งเซสชัน การเข้าระบบใหม่ปิดเซสชันเดิม
- เวลาออกจากระบบอัตโนมัติ สถาบันกำหนดได้ระหว่าง 5 ถึง 60 นาที ฐานข้อมูลปฏิเสธค่านอกช่วงนี้
- Token ต่ออายุทุกชั่วโมง เซสชันที่หมดอายุถูกปิดโดยงานอัตโนมัติทุก 5 นาที
บันทึกและการเก็บรักษา
หัวข้อ “บันทึกและการเก็บรักษา”- ทุกการกระทำ การลงนาม รอบการนำเข้า และการติดต่อกับระบบภายนอกมีบันทึก
- ทุกรายการมี วันครบระยะเวลาเก็บรักษา รายการที่อยู่ในระยะเก็บรักษาลบหรือแก้ไม่ได้ ฐานข้อมูลปฏิเสธ
- รายงานที่นำส่งเก็บ 5 ปีนับจากวันที่นำส่ง พร้อมเอกสาร ใบรับ และการอนุมัติ
- เก็บเอกสารของผู้สมัครเฉพาะที่จำเป็น เช่น ไม่ถ่ายและไม่เก็บด้านหลังบัตรประชาชน
สำหรับการตรวจสอบด้านความปลอดภัย
หัวข้อ “สำหรับการตรวจสอบด้านความปลอดภัย”เอกสารด้านความปลอดภัยฉบับละเอียด ได้แก่ สถาปัตยกรรม ตารางสิทธิ์ตามบทบาท และภาคผนวกการติดตั้ง ส่งให้สถาบันโดยตรง ไม่เผยแพร่บนเว็บไซต์นี้