安全

枯燥的细节,全部记录在案。

XOsign 把每个签名都当作法律记录。以下就是我们确保它始终有效的具体做法。

符合 ESIGN / UETA 的审计记录

每个关键事件——创建、发送、查看、签署、拒签、作废——都会连同时间戳、IP、设备与浏览器信息和明确的同意记录写入只可追加的审计日志。该表在数据库层面撤销了 UPDATE 和 DELETE 权限,因此即使应用程序本身也无法倒填日期或删除条目。

SHA-256 文件指纹

每份已签署的 PDF 都会在审计记录中登记一个 SHA-256 哈希值。任何人都可以独立验证某个文件副本与签署版本一致——无需信任 XOsign。

RFC 3161 可信时间戳

完成签署时,文件哈希由 FreeTSA——一家独立的 RFC 3161 时间戳机构——签署。即使 XOsign 明天消失,持有该 PDF 和时间戳令牌的第三方仍能证明签署时间。

每张表都启用行级安全

每张存放账户数据的数据库表都设有绑定到你 account_id 的 Postgres 行级安全策略。即使是权限最高的 API 密钥,也只能看到你自己账户的数据。

按你喜欢的方式登录;收件人令牌会过期

用邮箱+密码创建账户,或使用 Google 登录——我们也提供魔法链接邮件作为密码之外的登录方式。以收件人身份签署时永远不需要账户:系统会为该收件人和该文档生成一个独一无二、只能使用一次的 192 位令牌,只发送到发件人选定的地址或号码。文档一旦完成、被拒绝、被作废或过期,该令牌立即失效;如果发件人更改了联系收件人的方式,系统会重新签发新令牌。无需账户即可试用 XOsign,使用的是临时匿名访客工作区,7 天后会自动删除。

传输与静态存储全程加密

所有连接均使用 TLS 1.3。Supabase Postgres + Storage 后端的静态存储采用 AES-256。服务角色密钥只存在于边缘函数中;浏览器永远接触不到。

团队两步验证

默认情况下没有人会被强制启用双重身份验证。团队所有者可以要求团队所有成员使用身份验证器应用;一旦启用,受影响的成员会先收到截止日期和提示条,然后才会被引导到注册验证器的页面——进行中的工作绝不会被中断。

每一份流出的文档都有导出登记记录

每当已签署文档的内容以下载、打印或邮件附件的形式离开 XOsign 时,我们都会记录是谁、在何时、从何处执行了操作,作为审计时间线上的独立事件和导出登记表中的一条记录。付费方案的副本还会带有一个隐藏的、独属于该次导出的追踪标记。

签名永远只代表你亲自签下的那一份

只有当页面上出现你本人亲笔完成的真实签名或签名缩写时,你的记录才会显示为“已签署”——填写普通表单字段,或者把签名栏留空让别人代签,都绝不会被算作你本人签署。

我们明确不做的事

我们不做强制判断。XOsign 呈现法律通常要求什么、多数合同包含什么。我们绝不会告诉用户某份合同不可执行,不会判定某个条款是否有效,也不会以合规为由扣留文件。重大决定属于你和你的律师。

我们不存储银行卡信息。账单由 Stripe Checkout / Customer Portal 处理。我们只保存 Stripe 客户 ID。

我们不用你的数据训练模型。 你的合同不会被用来训练任何模型——无论是我们,还是根据 Anthropic 的商业条款,我们的 AI 供应商都不会。此外,我们会在内部使用自己团队账户处理过的文档来衡量和改进我们自己的文档转换引擎,绝不使用客户文档,除非你明确选择加入。

报告安全问题

发现了问题?发邮件至 security@xosign.ai。我们会在 24 小时内确认每份报告,并力争在 7 天内修复严重问题。

安全 · XOsign