Travories 运营的市场平台处理预订、支付、身份证件,以及旅行者与尼泊尔旅行社之间的信任。安全并非我们最后才添加的功能——它内建于我们的基础架构、开发流程以及团队每位工程师的日常实践中。本页面介绍我们目前为保护您的账户、支付和个人数据所采取的保障措施。
您的浏览器或移动应用与我们服务器之间的所有流量均使用 TLS 1.2 或更高版本加密,并预加载 HTTP 严格传输安全(HSTS)以防止降级攻击。存储在我们数据库和对象存储中的静态个人数据使用 AES-256 加密,密钥通过云服务提供商的硬件支持密钥管理服务进行管理。备份也采用相同标准加密。
对生产系统的访问仅限于少数经过授权的工程师和运维人员。每位工程师都通过单点登录并强制使用多重身份验证进行认证。对用户记录的访问都会被记录,按角色实行最小权限,并定期审查。对于敏感操作,我们采用即时权限提升,而非常设管理员权限。
银行卡支付由符合 PCI-DSS 标准的支付合作伙伴处理。卡号绝不会传输到或存储在 Travories 服务器上——我们仅保存处理方返回的不透明令牌,仅用于发起退款或您授权的后续扣款。在发卡银行支持的情况下强制执行 3D Secure,高风险交易会在结算前进行审查。
生产系统将结构化日志发送到集中式可观测性平台。异常登录模式、暴力破解尝试、可疑支付行为以及异常数据访问模式都会触发自动警报,我们的团队全天候进行调查。我们对认证端点进行速率限制,并在多次失败尝试后自动锁定账户。
我们制定了事件响应计划,明确了如何分类、遏制、调查以及就安全事件进行沟通。如果确认发生的数据泄露影响到您的个人数据,我们将在适用法律要求的时限内通知您和相关监管机构,并清楚说明发生了什么、涉及哪些数据,以及我们正在采取的应对措施。
再强大的平台级控制也无法保护一个使用易猜密码的账户。我们建议为您的 Travories 账户设置独特而较长的密码短语、启用多重身份验证、切勿共享登录凭据,并在共享设备上退出登录。如果您怀疑账户被未经授权访问,请立即联系我们,以便我们调查并锁定会话。
虽然没有任何系统能做到完全没有风险,但平台工程、运营纪律与知情的用户实践相结合,让 Travories 始终是一个可以安心规划、预订和出行的安全平台。