跳到主要內容
信任與透明度

保安方針

我哋會清楚講明做到咩、未做到咩。呢頁係現時設計方針,唔係 ISO 27001、SOC 2、政府認證或零風險保證。

最後更新: 2026 年 8 月 23 日

1. 適用範圍同誠實界線

呢頁涵蓋 222-tech.com 官網同客戶軟件、整合、數據及 AI 項目嘅一般保安做法。每個項目涉及嘅資料、平台、風險同合規要求都唔同,實際控制措施會喺設計同建議書階段逐項確認。

我哋目前唔會聲稱持有未經證實嘅 ISO 27001、SOC 2、政府供應商認證或等同資格。如某項證明、滲透測試、資料所在地或特定控制係硬性要求,必須喺項目開始前列入範圍。

2. 官網保安

  • 正式部署要求由 edge 到訪客全程強制 HTTPS;每次上線都要驗證 HTTP 轉址同傳輸設定,減少途中被讀取或修改嘅風險;
  • 管理功能設有身份驗證,唔會公開畀一般訪客使用;
  • 聯絡 API 會檢查輸入、限制欄位長度及請求頻率;
  • 聯絡表單只要求回覆查詢所需嘅基本資料;
  • 依賴套件、設定同錯誤會按風險作合理檢查同更新。

互聯網系統冇可能保證完全冇漏洞;我哋會按資料敏感度、暴露面同實際風險安排改善次序。

3. 客戶項目設計原則

  • 先畫資料流:列明收集咩、去邊個服務、邊個可以睇、保留幾耐;
  • 資料最少化:唔將不必要資料交畀 AI、整合平台或測試環境;
  • 權限最少化:帳戶、API key 同自動動作只開項目所需權限;
  • 測試同正式環境分隔:按風險避免用真實敏感資料做一般測試;
  • 保留真人界線:敏感回答、高影響決定、付款或不可逆操作可以規定先由人批核;
  • 供應商透明:上線前列出涉及嘅 AI、雲端、通訊同整合供應商。

4. 部署、紀錄同保留

部署位置、客戶控制嘅帳戶、備份、logging、資料保留、刪除、管理員權限同復原方式會按項目需要決定。網站上嘅一般描述唔代表每個 Pilot 自動包括私有雲、本地部署、24/7 SOC、正式災難復原或法證保留。

如你有香港境內儲存、on-premise、政府保安指引、行業監管、指定加密或審計紀錄要求,請喺項目討論時提出;我哋會先判斷能力、成本同可行性,再作書面承諾。

5. 保安事件

收到可信保安問題後,我哋會先確認影響範圍、限制進一步影響、保存必要資料、修正問題,並按合約同適用法律通知相關客戶或人士。實際回應同通知時間取決於事件性質及可取得資料。

6. 負責任漏洞報告

如你相信 222-tech.com 有保安漏洞,請電郵 [email protected],主旨寫「Security report」,並提供受影響 URL、重現步驟、觀察到嘅影響同安全聯絡方法。

請勿存取、下載或修改唔屬於你嘅資料,唔好令服務中斷,亦請畀我哋合理時間調查同修正後先公開。未有另行書面計劃之前,我哋冇設立漏洞獎金或承諾特定獎賞。