Bảo mật
Những chi tiết khô khan, được ghi lại chính thức.
XOsign coi mỗi chữ ký là một hồ sơ pháp lý. Đây chính xác là cách chúng tôi đảm bảo nó luôn như vậy.
Nhật ký kiểm toán theo chuẩn ESIGN / UETA
Mọi sự kiện quan trọng — tạo, gửi, xem, ký, từ chối, vô hiệu — được ghi vào nhật ký kiểm toán chỉ-thêm với dấu thời gian, IP, thông tin thiết bị và trình duyệt, và bản ghi đồng ý rõ ràng. UPDATE và DELETE bị thu hồi trên bảng đó ở cấp cơ sở dữ liệu, nên ngay cả ứng dụng cũng không thể sửa lùi ngày hay xóa mục nào.
Dấu vân tay tài liệu SHA-256
Mỗi PDF đã ký nhận một mã băm SHA-256 được ghi trong nhật ký kiểm toán. Bất kỳ ai cũng có thể xác minh độc lập rằng một bản sao của tài liệu khớp với phiên bản đã ký — không cần phải tin XOsign.
Dấu thời gian tin cậy RFC 3161
Khi hoàn tất, mã băm của tài liệu được ký bởi FreeTSA — một cơ quan dấu thời gian RFC 3161 độc lập. Nếu XOsign biến mất vào ngày mai, một bên thứ ba có PDF và mã dấu thời gian vẫn có thể chứng minh thời điểm tài liệu được ký.
Bảo mật cấp hàng trên mọi bảng
Mọi bảng cơ sở dữ liệu chứa dữ liệu tài khoản đều có chính sách bảo mật cấp hàng của Postgres gắn với account_id của bạn. Ngay cả một khóa API có quyền tối đa cũng chỉ thấy được dữ liệu từ tài khoản của bạn.
Đăng nhập theo cách của bạn; token của người nhận sẽ hết hạn
Tạo tài khoản bằng email + mật khẩu, hoặc đăng nhập bằng Google — email liên kết ma thuật cũng được cung cấp như một lựa chọn thay cho mật khẩu. Ký với tư cách người nhận không bao giờ cần tài khoản: hệ thống dùng một mã dùng một lần 192 bit, riêng cho người nhận và tài liệu đó, chỉ gửi đến địa chỉ hoặc số điện thoại mà người gửi chọn. Mã này ngừng cho phép ký ngay khi tài liệu hoàn tất, bị từ chối, bị hủy hoặc hết hạn, và sẽ được cấp lại nếu người gửi thay đổi cách liên hệ với người nhận. Dùng thử XOsign không cần tài khoản sẽ sử dụng không gian làm việc khách tạm thời, ẩn danh và sẽ tự động bị xóa sau 7 ngày.
Mã hóa khi truyền và khi lưu trữ
TLS 1.3 trên mọi kết nối. AES-256 khi lưu trữ trên nền tảng Supabase Postgres + Storage. Khóa service-role chỉ tồn tại trong các edge function; trình duyệt không bao giờ thấy chúng.
Xác minh hai bước cho nhóm
Không ai bị bắt buộc dùng xác thực hai yếu tố theo mặc định. Chủ sở hữu nhóm có thể yêu cầu ứng dụng xác thực cho mọi thành viên; khi làm vậy, những người bị ảnh hưởng sẽ nhận được thời hạn và một thông báo trước khi bị chặn lại ở màn hình đăng ký — công việc đang thực hiện không bao giờ bị gián đoạn.
Sổ đăng ký xuất cho mọi bản sao rời khỏi hệ thống
Mỗi khi dữ liệu của một tài liệu đã ký rời khỏi XOsign — tải xuống, in, hoặc đính kèm email — chúng tôi ghi lại ai đã làm, khi nào và từ đâu, thành một sự kiện riêng trong dòng thời gian kiểm toán và một mục trong sổ đăng ký xuất. Bản sao thuộc gói trả phí còn mang một dấu vết ẩn riêng cho lần xuất đó.
Chữ ký chỉ là chữ ký do chính bạn ký
Hồ sơ của bạn chỉ ghi nhận là bạn đã ký khi có chữ ký hoặc chữ viết tắt thật do bạn thực hiện xuất hiện trên trang — điền vào một trường biểu mẫu thông thường, hoặc để trống ô chữ ký cho người khác, không bao giờ được tính là ký thay bạn.
Những điều chúng tôi tuyệt đối KHÔNG làm
Chúng tôi không áp đặt. XOsign nêu ra những gì pháp luật thường yêu cầu và những gì hầu hết hợp đồng bao gồm. Chúng tôi không bao giờ nói với người dùng rằng một hợp đồng không thể thi hành, không quyết định một điều khoản có hiệu lực hay không, và không giữ tài liệu làm điều kiện để tuân thủ. Các quyết định lớn thuộc về bạn và luật sư của bạn.
Chúng tôi không lưu trữ thẻ thanh toán. Việc thanh toán nằm trong Stripe Checkout / Customer Portal. Chúng tôi chỉ giữ mã khách hàng Stripe.
Chúng tôi không huấn luyện trên dữ liệu của bạn. Hợp đồng của bạn không được dùng để huấn luyện bất kỳ mô hình nào — cả từ phía chúng tôi, lẫn, theo điều khoản thương mại của Anthropic, từ nhà cung cấp AI của chúng tôi. Ngoài ra, chúng tôi đo lường và cải thiện nội bộ công cụ chuyển đổi tài liệu của riêng mình bằng cách sử dụng tài liệu được xử lý qua các tài khoản của chính đội ngũ chúng tôi, không bao giờ dùng tài liệu của khách hàng, trừ khi bạn chủ động đồng ý tham gia.
Báo cáo vấn đề bảo mật
Phát hiện điều gì đó? Gửi email tới security@xosign.ai. Chúng tôi xác nhận mọi báo cáo trong vòng 24 giờ và đặt mục tiêu khắc phục các vấn đề nghiêm trọng trong vòng 7 ngày.