แนวทางการรักษาความปลอดภัย

อัปเดตล่าสุด: 14 สิงหาคม 2569

1. บทนำ

bunchee.ai ให้ความสำคัญกับความปลอดภัยของข้อมูลบัญชีและข้อมูลส่วนบุคคล เราใช้มาตรการรักษาความปลอดภัยระดับองค์กรเพื่อปกป้องข้อมูลของคุณ จากการเข้าถึงโดยไม่ได้รับอนุญาต การสูญหาย และการถูกเปลี่ยนแปลง

2. การเข้ารหัสข้อมูล

  • ระหว่างส่ง (In Transit): ข้อมูลทั้งหมดถูกเข้ารหัสด้วย TLS 1.3 (HTTPS) เพื่อป้องกันการดักจับข้อมูลระหว่างทาง
  • ขณะจัดเก็บ (At Rest): ข้อมูลสำคัญ เช่น รหัสผ่าน ถูกเข้ารหัสด้วย bcrypt ก่อนจัดเก็บ ข้อมูลในฐานข้อมูลได้รับการป้องกันจากการเข้าถึงโดยตรง
  • ไฟล์เอกสาร: เอกสารต้นฉบับที่อัปโหลด ได้รับการจัดเก็บอย่างปลอดภัยโดยไม่เปิดเผยต่อสาธารณะ

3. การยืนยันตัวตนและการจัดการสิทธิ์

  • รหัสผ่าน: ใช้ bcrypt (industry standard) สำหรับเข้ารหัสรหัสผ่าน — ไม่มีใครรวมถึงทีมงานสามารถเห็นรหัสผ่านของคุณ
  • JWT Authentication: ระบบใช้ JSON Web Token สำหรับการยืนยันตัวตน โดย token จะหมดอายุภายใน 24 ชั่วโมง
  • การจำกัดสิทธิ์: ผู้ใช้แต่ละคนสามารถเข้าถึงได้เฉพาะข้อมูลของบริษัทที่ตนเองมีสิทธิ์เท่านั้น
  • Rate Limiting: ระบบจำกัดจำนวนครั้งที่สามารถล็อกอินได้ เพื่อป้องกันการเดารหัสผ่าน (brute force)

4. การป้องกันการโจมตี

  • SQL Injection: ใช้ parameterized queries ทุกจุดในฐานข้อมูล ป้องกันการฉีด SQL
  • Cross-Site Scripting (XSS): ระบบกรองและแปลงข้อมูล ก่อนแสดงผลเพื่อป้องกันการฝังสคริปต์อันตราย
  • Cross-Site Request Forgery (CSRF): ใช้ cookie-based authentication ที่มี HttpOnly flag ป้องกันการขโมย session
  • CORS: กำหนด Allowed Origins อย่างเข้มงวด ไม่รับคำขอจาก domain ที่ไม่รู้จัก

5. การจัดการข้อมูลในระบบ

  • การแยกข้อมูล (Data Isolation): ข้อมูลของแต่ละบริษัท ถูกแยกออกจากกันอย่างชัดเจน — ไม่มีทางที่บริษัทหนึ่งจะเห็นข้อมูลของอีกบริษัทหนึ่ง
  • การตรวจสอบสิทธิ์แบบคู่ (Dual Authorization):ทั้ง user_companies และ control_tenant_mappings ต้องตรงกันจึงจะเข้าถึงข้อมูลได้
  • Audit Trail: ระบบบันทึกการกระทำที่สำคัญทั้งหมด เพื่อตรวจสอบย้อนหลังได้ว่าใครทำอะไรเมื่อไหร่
  • สำรองข้อมูล: ข้อมูลได้รับการสำรองอัตโนมัติ เพื่อป้องกันการสูญหายจากเหตุขัดข้อง

6. โครงสร้างพื้นฐาน (Infrastructure)

  • Container Isolation: แต่ละองค์ประกอบของระบบ รันใน Docker container เฉพาะ ป้องกันการแพร่กระจายของปัญหา
  • Network Security: บริการภายในสื่อสารผ่าน internal network ไม่เปิดต่อสาธารณะโดยไม่จำเป็น
  • Database Access: เข้าถึงฐานข้อมูลได้เฉพาะจาก application layer เท่านั้น ไม่เปิด port ต่อสาธารณะ
  • Environment Variables: ข้อมูลสำคัญ เช่น API keys database passwords จัดเก็บใน environment variables ไม่ hardcode ใน source code

7. การปฏิบัติตามกฎหมาย

  • PDPA: ปฏิบัติตามพระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล พ.ศ. 2562 อย่างเคร่งครัด
  • กรมสรรพากร: ระบบจัดทำรายงานภาษีตามแบบที่กรมสรรพากรกำหนด ทั้ง ภ.ง.ด.53, ภ.ง.ด.1 ก, แบบยื่น VAT
  • การเก็บรักษาข้อมูล: เอกสารบัญชีถูกเก็บรักษาตามระยะเวลา ที่กฎหมายกำหนด (อย่างน้อย 5 ปี)

8. รายงานช่องโหว่

หากคุณพบช่องโหว่ด้านความปลอดภัยในระบบ กรุณาแจ้งทีมงานทันทีที่ [email protected] เราจะตรวจสอบและแก้ไขโดยเร็วที่สุด

9. ติดต่อเรา

หากมีคำถามเกี่ยวกับแนวทางการรักษาความปลอดภัย ติดต่อได้ที่ [email protected]