Security

Pine 安全

資料安全與負責任揭露

保護隱私與資料安全是 Pine 的最高優先事項之一。我們在每個環節都保護你的資訊,堅持資料最小化與目的限制,並歡迎研究人員以負責任的方式揭露安全漏洞。

SOC2 框架 ISO27001 框架

我們處理及保留哪些資料

與 Pine 的對話記錄

我們會保留部分對話記錄,例如「幫我取消訂閱」,用於改善服務品質及支援問題追蹤。我們會移除其中的個人識別資訊以保護隱私。

帳戶資訊

包括你的電子郵件、偏好設定及時區等必要資訊,用於提供個人化服務。

營運資料

用於服務健康監控及效能分析的運行資料,不包含敏感使用者內容。

我們如何保護你的資料

傳輸中

所有與 Pine 的通訊都會使用業界標準加密技術保護。

TLS 1.3

儲存時

日誌及資料庫中的資料均使用進階加密標準保護。

AES-256-GCM

任務處理期間

敏感資料會在隔離且生命週期短暫的環境中處理,並採用強化的保護措施。

僅在記憶體中處理

你的敏感資料始終受到保護

對於帳戶資訊、付款資料等敏感資訊,我們會盡可能將其隔離在 AI 處理流程之外。這類資料不會暴露給代理,也不會用於模型訓練或分析。

漏洞揭露計畫

通報安全漏洞

我們會在 3 個工作天內確認收件,並盡量在 10 個工作天內提供實質回覆。

如何通報漏洞

如果你認為發現了 Pine 的安全問題,請寄送電子郵件給我們的安全團隊,並提供足夠資訊,協助我們重現及驗證問題。

請盡量包含

  • 問題的清楚描述
  • 重現步驟
  • 如有,可提供 PoC
  • 潛在影響

範圍內

  • Pine 網頁應用程式:19pine.ai 及其子網域
  • Pine 行動應用程式(iOS / Android)
  • Pine APIs
  • 驗證、授權、帳戶接管及 PII 洩露類漏洞

範圍外

  • 社交工程、網路釣魚或實體攻擊
  • 阻斷服務攻擊
  • 我們所整合之第三方服務中的漏洞
  • 僅限自行觸發的 XSS,或必須依賴使用者本機操作且無法從遠端利用的問題
  • 只有掃描器結果,但沒有可證明影響的發現
  • 未造成可利用後果的安全回應標頭缺失
  • 缺乏可信風險的內容偽造
  • 來自使用者上傳內容的 AI 提示詞注入;依照威脅模型,這類輸入視為使用者層級輸入

安全港條款

如果你在安全研究過程中善意遵守本政策,我們會將你的研究視為已獲授權,並與你合作,盡快瞭解及修正問題。對於符合本政策的研究行為,我們不會建議或主動追究法律責任。

善意研究包括

  • 不破壞資料
  • 不影響服務可用性
  • 除證明漏洞所必需外,不存取額外資料
  • 在我們有合理時間修正前,不公開揭露

致謝與獎勵

Pine 目前沒有正式的漏洞獎勵計畫,也無法保證提供金錢獎勵。對於以負責任方式揭露,且確實有效、影響較大的問題,我們可能酌情提供以下致謝方式。

  • 在本頁面公開致謝
  • 由團隊提供 LinkedIn 推薦
  • Pine 周邊商品
  • 由我們酌情決定是否提供一次性善意獎金

安全致謝

感謝以下研究人員以負責任的方式向 Pine 揭露安全問題。

目前尚無公開致謝名單。我們會在揭露程序結束並完成修正後,將研究人員加入此處。