Bảo mật

Những chi tiết khô khan, được ghi lại chính thức.

XOsign coi mỗi chữ ký là một hồ sơ pháp lý. Đây chính xác là cách chúng tôi đảm bảo nó luôn như vậy.

Nhật ký kiểm toán theo chuẩn ESIGN / UETA

Mọi sự kiện quan trọng — tạo, gửi, xem, ký, từ chối, vô hiệu, hết hạn — được ghi vào nhật ký kiểm toán chỉ-thêm với dấu thời gian, IP, dấu vân tay thiết bị và bản ghi đồng ý rõ ràng. UPDATE và DELETE bị thu hồi trên bảng đó ở cấp cơ sở dữ liệu, nên ngay cả ứng dụng cũng không thể sửa lùi ngày hay xóa mục nào.

Dấu vân tay tài liệu SHA-256

Mỗi PDF đã ký nhận một mã băm SHA-256 được ghi trong nhật ký kiểm toán. Bất kỳ ai cũng có thể xác minh độc lập rằng một bản sao của tài liệu khớp với phiên bản đã ký — không cần phải tin XOsign.

Dấu thời gian tin cậy RFC 3161

Khi hoàn tất, mã băm của tài liệu được ký bởi FreeTSA — một cơ quan dấu thời gian RFC 3161 độc lập. Nếu XOsign biến mất vào ngày mai, một bên thứ ba có PDF và mã dấu thời gian vẫn có thể chứng minh thời điểm tài liệu được ký.

Bảo mật cấp hàng trên mọi bảng

Mọi bảng cơ sở dữ liệu chứa dữ liệu tài khoản đều có chính sách bảo mật cấp hàng của Postgres gắn với account_id của bạn. Ngay cả một khóa API có quyền tối đa cũng chỉ thấy được dữ liệu từ tài khoản của bạn.

Đăng nhập bằng liên kết ma thuật theo mặc định

Không có mật khẩu để bị lộ. Google / Apple OAuth và OTP qua SMS sẽ có vào thứ Hai. Việc ký với tư cách người nhận sử dụng mã thông báo mật mã dùng một lần gắn với email của bạn — không bao giờ được ghi lại sau khi phát hành, không bao giờ dùng lại được.

Mã hóa khi truyền và khi lưu trữ

TLS 1.3 trên mọi kết nối. AES-256 khi lưu trữ trên nền tảng Supabase Postgres + Storage. Khóa service-role chỉ tồn tại trong các edge function; trình duyệt không bao giờ thấy chúng.

Những điều chúng tôi tuyệt đối KHÔNG làm

Chúng tôi không áp đặt. XOsign nêu ra những gì pháp luật thường yêu cầu và những gì hầu hết hợp đồng bao gồm. Chúng tôi không bao giờ nói với người dùng rằng một hợp đồng không thể thi hành, không quyết định một điều khoản có hiệu lực hay không, và không giữ tài liệu làm điều kiện để tuân thủ. Các quyết định lớn thuộc về bạn và luật sư của bạn.

Chúng tôi không lưu trữ thẻ thanh toán. Việc thanh toán nằm trong Stripe Checkout / Customer Portal. Chúng tôi chỉ giữ mã khách hàng Stripe.

Chúng tôi không huấn luyện trên dữ liệu của bạn. Hợp đồng của bạn không được dùng để huấn luyện bất kỳ mô hình nào. Công việc AI của chúng tôi chạy qua Anthropic với cấu hình không lưu trữ dữ liệu.

Báo cáo vấn đề bảo mật

Phát hiện điều gì đó? Gửi email tới security@xosign.ai. Chúng tôi xác nhận mọi báo cáo trong vòng 24 giờ và đặt mục tiêu khắc phục các vấn đề nghiêm trọng trong vòng 7 ngày.

Bảo mật · XOsign