แนวทางการรักษาความปลอดภัย
อัปเดตล่าสุด: 14 สิงหาคม 2569
1. บทนำ
bunchee.ai ให้ความสำคัญกับความปลอดภัยของข้อมูลบัญชีและข้อมูลส่วนบุคคล เราใช้มาตรการรักษาความปลอดภัยระดับองค์กรเพื่อปกป้องข้อมูลของคุณ จากการเข้าถึงโดยไม่ได้รับอนุญาต การสูญหาย และการถูกเปลี่ยนแปลง
2. การเข้ารหัสข้อมูล
- ระหว่างส่ง (In Transit): ข้อมูลทั้งหมดถูกเข้ารหัสด้วย TLS 1.3 (HTTPS) เพื่อป้องกันการดักจับข้อมูลระหว่างทาง
- ขณะจัดเก็บ (At Rest): ข้อมูลสำคัญ เช่น รหัสผ่าน ถูกเข้ารหัสด้วย bcrypt ก่อนจัดเก็บ ข้อมูลในฐานข้อมูลได้รับการป้องกันจากการเข้าถึงโดยตรง
- ไฟล์เอกสาร: เอกสารต้นฉบับที่อัปโหลด ได้รับการจัดเก็บอย่างปลอดภัยโดยไม่เปิดเผยต่อสาธารณะ
3. การยืนยันตัวตนและการจัดการสิทธิ์
- รหัสผ่าน: ใช้ bcrypt (industry standard) สำหรับเข้ารหัสรหัสผ่าน — ไม่มีใครรวมถึงทีมงานสามารถเห็นรหัสผ่านของคุณ
- JWT Authentication: ระบบใช้ JSON Web Token สำหรับการยืนยันตัวตน โดย token จะหมดอายุภายใน 24 ชั่วโมง
- การจำกัดสิทธิ์: ผู้ใช้แต่ละคนสามารถเข้าถึงได้เฉพาะข้อมูลของบริษัทที่ตนเองมีสิทธิ์เท่านั้น
- Rate Limiting: ระบบจำกัดจำนวนครั้งที่สามารถล็อกอินได้ เพื่อป้องกันการเดารหัสผ่าน (brute force)
4. การป้องกันการโจมตี
- SQL Injection: ใช้ parameterized queries ทุกจุดในฐานข้อมูล ป้องกันการฉีด SQL
- Cross-Site Scripting (XSS): ระบบกรองและแปลงข้อมูล ก่อนแสดงผลเพื่อป้องกันการฝังสคริปต์อันตราย
- Cross-Site Request Forgery (CSRF): ใช้ cookie-based authentication ที่มี HttpOnly flag ป้องกันการขโมย session
- CORS: กำหนด Allowed Origins อย่างเข้มงวด ไม่รับคำขอจาก domain ที่ไม่รู้จัก
5. การจัดการข้อมูลในระบบ
- การแยกข้อมูล (Data Isolation): ข้อมูลของแต่ละบริษัท ถูกแยกออกจากกันอย่างชัดเจน — ไม่มีทางที่บริษัทหนึ่งจะเห็นข้อมูลของอีกบริษัทหนึ่ง
- การตรวจสอบสิทธิ์แบบคู่ (Dual Authorization):ทั้ง user_companies และ control_tenant_mappings ต้องตรงกันจึงจะเข้าถึงข้อมูลได้
- Audit Trail: ระบบบันทึกการกระทำที่สำคัญทั้งหมด เพื่อตรวจสอบย้อนหลังได้ว่าใครทำอะไรเมื่อไหร่
- สำรองข้อมูล: ข้อมูลได้รับการสำรองอัตโนมัติ เพื่อป้องกันการสูญหายจากเหตุขัดข้อง
6. โครงสร้างพื้นฐาน (Infrastructure)
- Container Isolation: แต่ละองค์ประกอบของระบบ รันใน Docker container เฉพาะ ป้องกันการแพร่กระจายของปัญหา
- Network Security: บริการภายในสื่อสารผ่าน internal network ไม่เปิดต่อสาธารณะโดยไม่จำเป็น
- Database Access: เข้าถึงฐานข้อมูลได้เฉพาะจาก application layer เท่านั้น ไม่เปิด port ต่อสาธารณะ
- Environment Variables: ข้อมูลสำคัญ เช่น API keys database passwords จัดเก็บใน environment variables ไม่ hardcode ใน source code
7. การปฏิบัติตามกฎหมาย
- PDPA: ปฏิบัติตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 อย่างเคร่งครัด
- กรมสรรพากร: ระบบจัดทำรายงานภาษีตามแบบที่กรมสรรพากรกำหนด ทั้ง ภ.ง.ด.53, ภ.ง.ด.1 ก, แบบยื่น VAT
- การเก็บรักษาข้อมูล: เอกสารบัญชีถูกเก็บรักษาตามระยะเวลา ที่กฎหมายกำหนด (อย่างน้อย 5 ปี)
8. รายงานช่องโหว่
หากคุณพบช่องโหว่ด้านความปลอดภัยในระบบ กรุณาแจ้งทีมงานทันทีที่ [email protected] เราจะตรวจสอบและแก้ไขโดยเร็วที่สุด
9. ติดต่อเรา
หากมีคำถามเกี่ยวกับแนวทางการรักษาความปลอดภัย ติดต่อได้ที่ [email protected]