Pine 安全
資料安全與負責任揭露
保護隱私與資料安全是 Pine 的最高優先事項之一。我們在每個環節都保護你的資訊,堅持資料最小化與目的限制,並歡迎研究人員以負責任的方式揭露安全漏洞。
SOC2 框架 ISO27001 框架
我們處理及保留哪些資料
與 Pine 的對話記錄
我們會保留部分對話記錄,例如「幫我取消訂閱」,用於改善服務品質及支援問題追蹤。我們會移除其中的個人識別資訊以保護隱私。
帳戶資訊
包括你的電子郵件、偏好設定及時區等必要資訊,用於提供個人化服務。
營運資料
用於服務健康監控及效能分析的運行資料,不包含敏感使用者內容。
我們如何保護你的資料
傳輸中
所有與 Pine 的通訊都會使用業界標準加密技術保護。
TLS 1.3
儲存時
日誌及資料庫中的資料均使用進階加密標準保護。
AES-256-GCM
任務處理期間
敏感資料會在隔離且生命週期短暫的環境中處理,並採用強化的保護措施。
僅在記憶體中處理
你的敏感資料始終受到保護
對於帳戶資訊、付款資料等敏感資訊,我們會盡可能將其隔離在 AI 處理流程之外。這類資料不會暴露給代理,也不會用於模型訓練或分析。
漏洞揭露計畫
通報安全漏洞
我們會在 3 個工作天內確認收件,並盡量在 10 個工作天內提供實質回覆。
如何通報漏洞
如果你認為發現了 Pine 的安全問題,請寄送電子郵件給我們的安全團隊,並提供足夠資訊,協助我們重現及驗證問題。
電子郵件
security@19pine.ai請盡量包含
- 問題的清楚描述
- 重現步驟
- 如有,可提供 PoC
- 潛在影響
範圍內
- Pine 網頁應用程式:19pine.ai 及其子網域
- Pine 行動應用程式(iOS / Android)
- Pine APIs
- 驗證、授權、帳戶接管及 PII 洩露類漏洞
範圍外
- 社交工程、網路釣魚或實體攻擊
- 阻斷服務攻擊
- 我們所整合之第三方服務中的漏洞
- 僅限自行觸發的 XSS,或必須依賴使用者本機操作且無法從遠端利用的問題
- 只有掃描器結果,但沒有可證明影響的發現
- 未造成可利用後果的安全回應標頭缺失
- 缺乏可信風險的內容偽造
- 來自使用者上傳內容的 AI 提示詞注入;依照威脅模型,這類輸入視為使用者層級輸入
安全港條款
如果你在安全研究過程中善意遵守本政策,我們會將你的研究視為已獲授權,並與你合作,盡快瞭解及修正問題。對於符合本政策的研究行為,我們不會建議或主動追究法律責任。
善意研究包括
- 不破壞資料
- 不影響服務可用性
- 除證明漏洞所必需外,不存取額外資料
- 在我們有合理時間修正前,不公開揭露
致謝與獎勵
Pine 目前沒有正式的漏洞獎勵計畫,也無法保證提供金錢獎勵。對於以負責任方式揭露,且確實有效、影響較大的問題,我們可能酌情提供以下致謝方式。
- 在本頁面公開致謝
- 由團隊提供 LinkedIn 推薦
- Pine 周邊商品
- 由我們酌情決定是否提供一次性善意獎金
安全致謝
感謝以下研究人員以負責任的方式向 Pine 揭露安全問題。
目前尚無公開致謝名單。我們會在揭露程序結束並完成修正後,將研究人員加入此處。