Bảo mật là ưu tiên hàng đầu của FuviAI. Chúng tôi áp dụng các tiêu chuẩn bảo mật cấp doanh nghiệp để bảo vệ dữ liệu và hoạt động kinh doanh của bạn — 24 giờ một ngày, 7 ngày một tuần.
AES-256
Mã hóa dữ liệu lưu trữ
TLS 1.3
Kết nối truyền tải
2FA/MFA
Xác thực đa yếu tố
99.9% SLA
Uptime Enterprise
Pentest
Kiểm tra bảo mật định kỳ
ISO 27001
Tiêu chuẩn đang đạt chứng nhận
1. Bảo mật hạ tầng
Mã hóa dữ liệu
- Dữ liệu lưu trữ (at rest) được mã hóa bằng AES-256
- Dữ liệu truyền tải (in transit) qua TLS 1.3 — không hỗ trợ TLS 1.0/1.1
- Khóa mã hóa được quản lý qua AWS KMS, xoay vòng tự động hàng năm
- Mật khẩu người dùng được hash bằng bcrypt với salt ngẫu nhiên (cost factor 12)
Hạ tầng đám mây
- Triển khai trên AWS với Virtual Private Cloud (VPC) riêng biệt
- Firewall và Security Group cấu hình theo nguyên tắc least privilege
- Web Application Firewall (WAF) bảo vệ chống OWASP Top 10
- DDoS protection qua AWS Shield Standard
- Môi trường production hoàn toàn tách biệt khỏi staging/dev
2. Xác thực và kiểm soát truy cập
- Xác thực hai yếu tố (2FA) hỗ trợ TOTP (Google Authenticator) và SMS OTP
- Phiên đăng nhập (session) hết hạn sau 1 giờ không hoạt động
- Giới hạn 5 lần đăng nhập sai → khóa tài khoản tạm thời 15 phút
- JWT token ngắn hạn (1 giờ) + Refresh token xoay vòng tự động
- Kiểm soát truy cập theo vai trò (RBAC) cho từng thành viên trong tổ chức
- IP Allowlist cho tài khoản Enterprise theo yêu cầu
- Single Sign-On (SSO) qua Google OAuth 2.0
3. Giám sát và phát hiện mối đe dọa
- Ghi log toàn bộ hoạt động hệ thống và truy cập dữ liệu (audit log)
- Giám sát bất thường 24/7 với cảnh báo tức thời qua PagerDuty
- Phát hiện đăng nhập từ IP/vị trí bất thường và gửi email cảnh báo
- SIEM (Security Information and Event Management) tích hợp
- Scan tự động lỗ hổng bảo mật hàng tuần với AWS Inspector
- Dependency vulnerability scanning trong CI/CD pipeline
4. Sao lưu và phục hồi dữ liệu
- Sao lưu tự động hàng ngày với lưu trữ 30 ngày (gói Starter)
- Sao lưu mỗi 6 giờ với lưu trữ 12 tháng (gói Pro)
- Sao lưu liên tục (point-in-time recovery) (gói Enterprise)
- Backup được lưu tại nhiều vùng địa lý (multi-region)
- RTO (Recovery Time Objective): < 4 giờ | RPO: < 1 giờ
- Test phục hồi dữ liệu định kỳ mỗi quý
5. Kiểm tra bảo mật định kỳ
- Penetration testing (kiểm tra thâm nhập) bởi bên thứ ba độc lập — mỗi 6 tháng
- Code review bảo mật cho mọi thay đổi trọng yếu trước khi triển khai
- SAST (Static Application Security Testing) tích hợp trong CI/CD
- Bug bounty program — phần thưởng cho báo cáo lỗ hổng có trách nhiệm
- Đánh giá rủi ro bảo mật hàng năm
6. Tuân thủ và chứng nhận
- Tuân thủ Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân Việt Nam
- Tuân thủ Luật An toàn thông tin mạng 2015
- Đang trong quá trình đạt chứng nhận ISO/IEC 27001:2022
- Hạ tầng AWS đạt SOC 2 Type II, ISO 27001, PCI DSS
- Không lưu trữ dữ liệu thẻ thanh toán (PCI DSS scoped out qua Stripe)
7. Quy trình xử lý sự cố bảo mật
- 01
Phát hiện sự cố → Cô lập hệ thống bị ảnh hưởng trong vòng 1 giờ
- 02
Đánh giá phạm vi và mức độ ảnh hưởng
- 03
Thông báo cho người dùng bị ảnh hưởng trong vòng 72 giờ (theo quy định pháp luật)
- 04
Khắc phục lỗ hổng và phục hồi dịch vụ
- 05
Báo cáo hậu sự cố (post-mortem) và cải thiện quy trình
🔍 Báo cáo lỗ hổng bảo mật
Nếu bạn phát hiện lỗ hổng bảo mật trong hệ thống FuviAI, vui lòng báo cáo có trách nhiệm (responsible disclosure). Chúng tôi cam kết phản hồi trong vòng 48 giờ và ghi nhận đóng góp của bạn.
- Email: security@fuviai.com
- PGP Key: Có sẵn khi liên hệ
- Vui lòng không công khai lỗ hổng trước khi chúng tôi có cơ hội khắc phục.