安全与你的数据
你客户的护照和记录进入 CorpSec AI 之后到底经历了什么——不讲行话地讲清楚,包括对「你们被黑了怎么办?」这个问题的诚实回答。
大家最先问的问题:「你们被黑了怎么办?」已上线
这个问题很合理,直接回答。每一份文档、每一个上传的文件,在写入存储之前都会被锁进属于它自己的独立信封。每个文件都有一把一次性的专属钥匙。这把钥匙又被一把只属于你事务所的钥匙锁住。而你事务所的钥匙,来自一把根本不存放在数据库里的主密钥——它保存在另一套加密存储中。
所以,如果有人明天把我们整个数据库和整个文件存储都偷走,他们拿到的只是一堆乱码字节。不是护照扫描件,不是股东名册,什么都读不出来。他们还得同时拿到主密钥,而主密钥在别的地方。
每个信封上还盖着它属于哪家事务所,以及文件本身的指纹。把一个封好的文件从一家事务所取出、拿到另一家去打开——它会拒绝。是数学在拒绝,不是某个可以被人关掉的设置。
还有一点值得知道:如果钥匙在某一刻不可用,系统会干脆不保存这个文件。它会失败并告诉你,而不是悄悄把你客户的护照裸存下来。
值得和现状诚实对比一下。如果客户的身份证件现在是靠 WhatsApp 传来传去、躺在某个人笔记本电脑的文件夹里,那就只差一道没锁的门就会泄露——而且没有任何人打开过它的记录。这才是它真正要取代的基线。
敏感数据处处脱敏已上线
身份证件号码从不完整显示。无论在界面上、在导出文件里,还是在 AI 能看到的任何内容中,NRIC(新加坡身份证号)/FIN(外籍人士识别号)/护照号码都会被脱敏为首字符加末四位——例如 S1234567A 显示为 S****567A。这意味着,连替你起草文档的那个 AI,也从不接触原始的身份证件号码。
到底加密了什么已上线
有两样东西被分别保护,因为它们是两种不同的风险:
- 整个文件 —— 每一份生成的文档、每一个上传的文件(包括扫描的身份证件),都在进入存储前被单独封好。
- 单个字段 —— 人员记录上的身份证件号码、地址和邮箱,以及客户表单里的敏感回答,都各自单独加密。所以就算直接读取数据库中的一行,也看不到有用的东西。
这一层是叠加在任何正经托管商都会提供的加密之上的。别家说「encrypted at rest」(静态加密)时,通常指的是他们的托管商加密了硬盘——可一旦有人拿到一个有效的数据库连接,这层就毫无作用。我们这一层由我们自己的代码在数据到达存储之前施加,所以在那种情况下依然有效。
没有人能绕过应用——就算他有一个有效的登录账号已上线
建立在现代云数据库上的产品有一个常见弱点:已登录的用户可以直接和数据库对话、完全跳过应用——从而绕开产品精心实现的每一道审批、KYC 和申报检查。
这道门在这里是关着的。数据库默认拒绝来自客户端登录身份的写入。每一次变更都必须经过应用,也就意味着必须通过四眼审批、KYC 闸门和申报证据校验。没有后门可走。
一份无法被修改的审计轨迹已上线
每一个有意义的动作——生成了一份文档、状态发生变更、创建了一家公司、事务所改名、KYC 闸门拦下一份文档——都会写入审计日志(audit log)。你可以在 Settings → Audit Log(设置 → 审计日志)或右栏的 Activity(活动)标签页中读到它。
关键在于,这份日志是只可追加的。记录只能新增,永远不能被修改或删除——而且这一点是在数据库层面强制的,不只是靠应用自觉。这给了你一份可自证未被篡改的历史,足以在检查中站得住脚。
全部数据可导出——不锁定你已上线
你的数据是你的。管理员可以在 Settings → Account → Export firm data(设置 → 账户 → 导出事务所数据)导出整个事务所。有三种形式可选:
- JSON —— 完整快照:公司、高级职员、任务及其工作流状态、KYC 档案、发票与计费、收费标准、文档,以及一份审计摘要。
- CSV —— ACRA 式的公司与高级职员名册。
- ZIP —— JSON 和各个 CSV,外加每一份生成的文档文件,并附一份内容清单(manifest)。
默认情况下,导出内容中的身份证件号码是脱敏的。管理员可以在经过一次明确确认后生成不脱敏的导出——而这种更强的导出本身也会被记入审计日志。
检查资料包已上线
CorpSec AI 会汇编一份可直接面对监管的证据包——一页封面声明、每家公司的 CDD(客户尽职调查)档案、事务所层面的汇总,以及一份完整性清单,让第三方可以重新验证内容未被改动;凡是筛查跑在演示数据上的地方,都会如实标注。
它今天就可以用:Settings → Inspection Pack(设置 → 检查资料包,仅管理员)。选择证据包类型——ACRA CSP AML/CFT(反洗钱/反恐怖融资)、PDPC(新加坡个人资料保护委员会)数据保护,或通用尽职调查——一键生成整包。上面提到的完整 JSON / ZIP 数据导出仍然可用于获取原始快照。
准备迎接 ACRA 检查 这份实操手册会一步步带你使用检查资料包。
你的数据托管在哪里
CorpSec AI 把数据托管在新加坡——在本地区内,靠近你的客户,也靠近 ACRA,因此不存在需要交代的跨境传输问题。完整的安全姿态——次级处理方(sub-processors)、数据留存和数据处理协议——请见 安全 与 隐私政策(英文) 页面。
我们还没有的东西已上线
只列优点的安全页面就是宣传册。以下是真实的缺口,好让你睁着眼睛做决定:
- 我们没有 SOC 2,也没有 ISO 27001。两者都在路线图上。如果你的客户或你的银行今天就要求一份有效证书,那我们还不是合适的选择,我们会直说。
- 我们还没有做过独立渗透测试。我们的控制措施由每次改动都会运行的自动化测试覆盖——包括刻意尝试攻破每一道控制的测试——但那是我们自己的测试,不是第三方的。
- 备份用的是我们托管方案自带的托管备份。我们没有做过计时的完整恢复演练,因此不公布任何恢复时间承诺。上面说的那份你自己的导出,才是谁也拿不走的备份。
常见问题
有人能篡改审计日志吗?
不能。它只可追加,数据库本身会拒绝更新或删除条目。可以新增记录,但历史无法被改写。
我的数据加密了吗?
加密了——而且是由我们自己的代码加密,不只是托管商加密。每一份文档和上传的文件在保存之前都会被封进各自的加密信封,每个文件有独立密钥,再由一把只属于你事务所的密钥包裹。人员记录上最敏感的字段也是单独加密的。数据托管在新加坡。
如果你们被黑,我客户的护照会怎么样?
拿走数据的人手里只有密文,不是文件。每个文件用它自己的密钥封存,那把密钥又被你事务所的密钥锁住,而背后的主密钥不存放在数据库里。信封还绑定到你的事务所和该文件的指纹,所以被挪到别处的封存文件是打不开的。
有登录账号的人能跳过应用、直接改数据库吗?
不能。数据库默认拒绝来自客户端登录身份的写入,所以每一次变更都必须经过应用——因而也必须经过四眼审批、KYC 闸门和申报证据校验。绕不过去。
你们有 SOC 2 或 ISO 27001 吗?
没有,我们也不会暗示自己有。两者都在路线图上,独立渗透测试也还没有做。如果一份有效证书对你今天是硬性要求,那我们还不是合适的选择。
这真的比我们现在的做法更安全吗?
和现在的基线诚实比一比。如果客户护照是通过 WhatsApp 发来的、躺在一台笔记本电脑的文件夹里,那它们既没有加密,也没有管控,更没有任何人何时打开过的记录。在这里,每个文件都被单独封存,访问按角色把关,每一个有意义的动作都会落进一份无法编辑的审计日志——而这份日志也正是 ACRA 来问时你会想拿出来的记录。
如果我想离开呢?
随时导出全部数据——JSON、CSV,或者一个包含你全部生成文档的 ZIP。不存在锁定。
AI 会看到客户的 NRIC 号码吗?
不会。身份证件号码在到达 AI 之前就已经脱敏;真实号码只在服务端、在最终的法律文书内部才被重新填回。
这是 CorpSec AI 的产品指南。凡运行在演示数据上或尚未发布的功能,均已如实标注。合规内容为面向新加坡公司服务提供商(CSP)的一般性信息,不构成法律意见。