มาตรฐานความปลอดภัย
มาตรการทางเทคนิคและองค์กรที่เราใช้เพื่อปกป้องข้อมูลและการทำธุรกรรมของผู้ใช้
ปรับปรุงล่าสุด: 1 สิงหาคม 2569
การเข้ารหัสและการสื่อสาร
- บังคับใช้ HTTPS/TLS 1.3 กับทุกการเชื่อมต่อ
- เข้ารหัสข้อมูลอ่อนไหวขณะจัดเก็บด้วย AES-256
- ใช้ JSON Web Token ที่มีอายุจำกัดสำหรับการยืนยันตัวตน
การป้องกันการโจมตี
- ป้องกัน SQL Injection ด้วยการใช้ Query แบบพารามิเตอร์ทั้งระบบ
- ป้องกัน XSS ด้วยการกรองและหลีกอักขระในทุกจุดที่แสดงข้อมูลผู้ใช้
- ป้องกัน CSRF ด้วยโทเคนประจำเซสชัน
- จำกัดอัตราการเรียกใช้ (Rate Limiting) และตรวจจับบอทอัตโนมัติ
การควบคุมสิทธิ์
- กำหนดสิทธิ์ตามบทบาท (RBAC) ครอบคลุมทุกส่วนของระบบ
- แยกข้อมูลของแต่ละผู้ให้บริการ (Multi-tenant Isolation) ในทุกคำสั่งค้นหาข้อมูล
- รองรับการยืนยันตัวตนสองชั้น (2FA) สำหรับบัญชีผู้ดูแลระบบ
ความต่อเนื่องของบริการ
- สำรองข้อมูลอัตโนมัติทุกวันและเก็บสำรองข้ามภูมิภาค
- มีแผนกู้คืนระบบ (Disaster Recovery) พร้อมทดสอบเป็นประจำ
- เฝ้าระวังระบบตลอด 24 ชั่วโมงพร้อมการแจ้งเตือนอัตโนมัติ
