Exayard 的安全保障

我们如何保护你的图纸、定价和项目数据——以及智能体和集成如何获得访问授权。

加密

传输中的数据使用 TLS 1.3 加密。静态数据使用 AES-256 加密。图纸 PDF、工程量计算的测量数据和产品定价均在存储层进行加密。

身份验证

身份通过 Clerk 进行管理。我们支持邮箱/密码、Google、Microsoft,以及面向企业版的 SAML SSO。所有付费层级均可使用多因素身份验证。

角色与访问控制

每个工作区都设有两种组织角色。管理员负责管理团队、邀请、账单和组织设置,成员负责日常的工程量计算与估价工作。若要在工作区以外共享工作,您可以为单个项目授予某人查看者权限(查看和评论)或编辑者权限(进行更改),而绝不会开放您的整个账户。所有这些校验都在我们的服务器上运行,因此无法通过绕过界面来获取角色不允许的访问权限。

API 密钥与 OAuth

API 密钥携带明确的作用域列表(针对各资源的读/写权限)。OAuth 遵循 RFC 7591 动态客户端注册,因此已注册的 MCP 客户端(Claude、Cursor 等)可通过受保护资源发现端点获取令牌。默认遵循最小权限原则。

审计日志

每个请求都携带 X-Request-Id。智能体身份通过 OAuth 客户端 ID 得以保留,因此审计日志可区分“Claude Desktop 代表 alice 执行”与“alice 直接操作”。

Webhook

出站 webhook 使用 HMAC-SHA256 签名。签名包含时间戳,并拒绝超过 5 分钟的投递。端点密钥仅在创建时返回。

数据驻留

生产数据托管在美国,由持有 SOC 2 Type II 认证的基础设施提供商承载。企业客户可申请特定的数据驻留选项。

漏洞披露

请将安全问题报告至 security@exayard.com。我们将在 1 个工作日内确认收到报告,并力争在 30 天内修复高严重程度的问题。对于善意行事的研究人员,我们不会追究责任。

合规

符合 GDPR 的数据处理方式,并为商业客户提供数据处理附录。我们的基础设施提供商持有 SOC 2 Type II 认证。目前不支持 HIPAA。

账户删除

你可以随时在设置中删除项目和整个账户。删除后备份将保留 30 天以支持灾难恢复,之后所有数据将被永久清除。

子处理方

这些提供商代表我们处理客户数据。在新增处理客户数据的子处理方之前,我们会通知客户。

提供商用途位置
Vercel托管与 AI 网关美国
Convex数据库与后端美国
Cloudflare文件存储与分发美国(全球网络)
AnthropicAI 模型美国
OpenAIAI 模型美国
Clerk身份验证美国
Stripe支付美国
Intercom客户支持美国
Sentry错误跟踪美国
PostHog产品分析美国
Google分析与广告美国

最后审查时间:2026 年 7 月

有安全方面的疑问?

如需进行供应商评估或获取数据处理协议(DPA),请联系我们的团队。

联系我们

准备好赢得更多投标了吗?

使用 Exayard 更快完成估价,赢得更多业务。立即开始使用。