Bảo vệ cấp doanh nghiệp

Bảo mật được xây dựng vào từng lớp.

Dữ liệu vận hành khách sạn của bạn — hồ sơ lương, giấy tờ nhân viên, nhật ký kiểm tra — rất nhạy cảm. KireiOps được thiết kế từ đầu để bảo vệ nó.

Cách chúng tôi bảo vệ dữ liệu của bạn.

Cách ly tenant

Mỗi công ty khách sạn là một tenant hoàn toàn tách biệt. Mọi truy vấn đều được giới hạn theo company_id ở lớp dữ liệu — rò rỉ dữ liệu giữa các tenant là không thể về mặt kiến trúc.

Kiểm soát truy cập theo vai trò

Admin, Quản lý, Giám sát, Nhân viên buồng phòng — mỗi vai trò chỉ có thể xem và làm những gì cần thiết cho công việc. Laravel Policies thực thi mọi quyền ở phía máy chủ.

Lịch sử kiểm toán đầy đủ

Các hành động quan trọng — ghi đè lương, nhận chìa khóa, phê duyệt, thay đổi admin — đều được ghi kèm người dùng, dấu thời gian, giá trị trước/sau. Không thể chỉnh sửa lén lút.

Xác thực hai yếu tố

2FA dựa trên TOTP có sẵn cho tất cả phiên web. Bắt buộc với người dùng admin. API di động sử dụng xác thực dựa trên token với thu hồi theo từng thiết bị.

Mã hóa khi truyền

Toàn bộ lưu lượng giữa trình duyệt, ứng dụng di động và máy chủ KireiOps được mã hóa bằng TLS 1.2+. Mọi file đính kèm được lưu trữ riêng tư.

Tính di động & Xóa dữ liệu

Yêu cầu xuất dữ liệu đầy đủ (JSON) hoặc xóa dữ liệu cá nhân của bất kỳ nhân viên nào bất cứ lúc nào. Xóa mềm với cửa sổ khôi phục 30 ngày.

Chi tiết bảo mật kỹ thuật.

Bảo mật ứng dụng

Laravel 12 với tất cả mặc định bảo mật được bật
Bảo vệ CSRF trên tất cả yêu cầu thay đổi trạng thái
Ngăn SQL injection bằng truy vấn tham số hóa (Eloquent)
Bảo vệ XSS với tự động thoát của Blade
Giới hạn tốc độ trên auth + endpoint API
Header bảo mật: CSP, X-Frame-Options, HSTS và nhiều hơn

Xác thực

Băm mật khẩu Bcrypt (hệ số chi phí 12)
Laravel Sanctum cho xác thực token API
Xác thực hai yếu tố TOTP (RFC 6238)
Vô hiệu hóa phiên khi thay đổi mật khẩu
Thu hồi token API theo từng thiết bị
Phát hiện đăng nhập đáng ngờ và cảnh báo

Bảo vệ dữ liệu

Cách ly dữ liệu đa tenant được thực thi ở lớp truy vấn
Xóa mềm với cửa sổ khôi phục 30 ngày
File đính kèm được lưu trữ riêng tư (không có URL công khai)
Nhật ký kiểm toán tất cả hành động của admin và giám sát viên
Ảnh chụp giá không thể thay đổi sau khi tạo
Xuất và xóa dữ liệu nhân viên theo yêu cầu

Hạ tầng

TLS 1.2+ được thực thi trên tất cả endpoint
Vá bảo mật tự động thường xuyên
Sao lưu cơ sở dữ liệu với khôi phục theo thời điểm
Môi trường production/staging tách biệt
Quét lỗ hổng của các phụ thuộc
Không có script phân tích của bên thứ ba trên các trang bảng lương

Tiết lộ có trách nhiệm

Nếu bạn cho rằng mình đã phát hiện lỗ hổng bảo mật trong KireiOps, vui lòng gửi email đến security@kireiops.com. Chúng tôi sẽ phản hồi trong vòng 24 giờ, hợp tác để hiểu vấn đề và khắc phục trước khi tiết lộ công khai.

Chúng tôi hiện không điều hành chương trình bug bounty chính thức, nhưng chúng tôi đánh giá cao các nhà nghiên cứu có trách nhiệm và sẽ công nhận đóng góp công khai nếu bạn muốn.

Sẵn sàng cho doanh nghiệp

Có câu hỏi về bảo mật trước khi đăng ký?

Liên hệ nhóm của chúng tôi — chúng tôi rất vui được thảo luận chi tiết về thiết lập bảo mật cho việc đánh giá enterprise.

Bắt đầu dùng thử miễn phí Liên hệ tại đây →