อัปเดต: กรกฎาคม 2026
นโยบายความมั่นคงปลอดภัย (Cybersecurity)
สรุปแนวทางปกป้องบริการ Content Creator สำหรับลูกค้าและผู้ใช้งาน อ่านคู่กับ PDPA และ ข้อกำหนดการใช้บริการ
1. วัตถุประสงค์
- Confidentiality — ปกป้องเสียง episode, transcript และข้อมูลส่วนบุคคล
- Integrity — ป้องกันแก้ไข episode / RSS / billing โดยไม่ได้รับอนุญาต
- Availability — ดูแลความพร้อมใช้และแผนกู้คืนตามสมควร
- Accountability — RBAC และ audit log (ตามแพ็กเกจ)
2. มาตรการทางเทคนิค (ปัจจุบัน)
- รหัสผ่านเข้ารหัสด้วย bcrypt · JWT สำหรับเซสชัน
- Workspace RBAC (owner / admin / editor / viewer)
- API keys สำหรับ Developer API
- HTTPS บน production · จำกัด CORS
- อัปโหลดไฟล์: MIME allowlist + จำกัดขนาด
- Secrets เก็บใน environment variables · ไม่ commit ลง repo
- Health check สาธารณะไม่เปิดเผยความลับ
3. ภัยคุกคามและการบรรเทา (สรุป)
| ภัย | แนวทาง |
|---|---|
| รหัสผ่านรั่ว | bcrypt · แนะนำรหัสผ่านแข็งแรง · แผน MFA ในอนาคต |
| เข้าถึงข้าม tenant | ตรวจ user/workspace ใน API |
| อัปโหลดไฟล์อันตราย | จำกัดชนิดและขนาดไฟล์ |
| ข้อมูลรั่วผ่าน LLM | ใช้ผู้ให้บริการที่ตั้งค่าไว้ · แจ้งใน PDPA |
| ข้อมูลหายตอน redeploy | Volume / object storage สำหรับมีเดีย |
4. การรายงานช่องโหว่
หากพบช่องโหว่ด้านความปลอดภัย โปรดแจ้งที่ security@inz.lol โดยไม่เปิดเผยต่อสาธารณะก่อนที่เราจะมีเวลาแก้ไขตามสมควร
5. การตอบสนองเหตุการณ์
- กักกันและประเมินผลกระทบ
- แก้ไขสาเหตุและกู้บริการ
- บันทึกเหตุการณ์
- แจ้งลูกค้าที่ได้รับผลกระทบเมื่อเหมาะสม
- หากเกี่ยวข้องข้อมูลส่วนบุคคล — ดำเนินการตาม PDPA
6. ข้อจำกัด
เอกสารนี้เป็น baseline การดำเนินงาน ไม่ใช่การรับรองมาตรฐาน ISO 27001 / SOC 2 การรับรองดังกล่าวเป็นโครงการแยกหากมีข้อตกลง
เอกสารนี้เป็นนโยบาย/คู่มือผลิตภัณฑ์เพื่อความโปร่งใส ไม่ใช่คำแนะนำทางกฎหมายแทนทนายความ