安全与透明
我们的安全实践有据可查、可供验证、公开透明。
MITRE ATT&CK Mobile 覆盖范围
我们的功能依托对应 MITRE ATT&CK Mobile 框架的多项安全检测。每一次检测都关联一个可公开验证的 MITRE 标识符。
威胁模型
Trasimene 针对 MITRE ATT&CK Mobile 框架所记录的威胁:钓鱼与 QR 码钓鱼(quishing)、恶意应用、网络劫持(MITM)、数据泄露与间谍软件。检测的确切范围取决于各平台(Android、iOS)所提供的能力:我们会如实说明应用能够——以及无法——检测到的内容,绝不承诺 100% 防护。
标准合规
OWASP Mobile Top 10、OWASP MASTG、NIST SP 800-63B、GDPR、ISO 25010。我们的代码接受定期审计。
加密
保险库采用 AES-256-GCM,通信采用 TLS 1.3,VPN 采用 WireGuard。加密密钥存储于 Google Cloud Secret Manager。
密钥与机密管理
加密密钥与基础设施机密存储于 Google Cloud Secret Manager(europe-west1 区域,欧盟境内),访问受 IAM 限制并全程记录日志。保险库内容采用 AES-256-GCM 加密;我们不存储任何银行卡数据。
数据存储地
我们的基础设施(网站、API、数据)托管于 Google Cloud(europe-west1 区域,欧盟境内)。我们绝不出售任何数据。分包处理方以及任何受标准合同条款约束的欧盟境外数据传输,均在我们的隐私政策中详细说明。
隐私
Trasimene 仅收集提供服务所必需的数据。绝不出售任何数据。应用中不含任何第三方追踪器。
负责任的漏洞披露
发现漏洞了吗?请发送邮件至 contact@trasimene.com——我们的政策已发布于 security.txt 文件(/.well-known/security.txt)中。我们会确认收到、优先修复,并且绝不对善意行事的安全研究人员采取法律行动。