Keselamatan di Exayard

Bagaimana kami melindungi pelan, harga, dan data projek anda — dan bagaimana ejen serta integrasi diberi kuasa untuk mengaksesnya.

Penyulitan

Data dalam transit disulitkan dengan TLS 1.3. Data dalam simpanan disulitkan dengan AES-256. PDF pelan, pengukuran kuantiti, dan harga produk disulitkan pada lapisan storan.

Pengesahan

Identiti diuruskan melalui Clerk. Kami menyokong e-mel/kata laluan, Google, Microsoft, dan SSO SAML untuk Enterprise. Pengesahan berbilang faktor tersedia pada semua peringkat berbayar.

Peranan dan kawalan akses

Setiap ruang kerja mempunyai dua peranan organisasi. Pentadbir menguruskan pasukan, jemputan, penagihan, dan tetapan organisasi, manakala ahli melakukan kerja takeoff dan penganggaran harian. Untuk berkongsi kerja di luar ruang kerja anda, anda memberikan seseorang akses pemapar (lihat dan komen) atau akses penyunting (buat perubahan) kepada satu projek sahaja, bukan keseluruhan akaun anda. Kesemua pemeriksaan ini berjalan pada pelayan kami, jadi antara muka tidak boleh dipintas untuk mendapatkan akses yang tidak dibenarkan oleh sesuatu peranan.

Kunci API dan OAuth

Kunci API mempunyai senarai skop yang jelas (baca/tulis bagi setiap sumber). OAuth mengikut Pendaftaran Klien Dinamik RFC 7591 supaya klien MCP yang berdaftar (Claude, Cursor, dll.) mendapat token melalui titik akhir penemuan sumber terlindung. Hak akses minimum secara lalai.

Log audit

Setiap permintaan mempunyai X-Request-Id. Identiti ejen dipelihara melalui ID klien OAuth supaya log audit membezakan "Claude Desktop bertindak bagi pihak alice" daripada "alice secara langsung."

Webhook

Webhook keluar ditandatangani dengan HMAC-SHA256. Tandatangan menyertakan cap masa dan menolak penghantaran yang melebihi 5 minit. Rahsia titik akhir hanya dikembalikan semasa penciptaan.

Residensi data

Data pengeluaran dihoskan di Amerika Syarikat pada penyedia infrastruktur yang mengekalkan pensijilan SOC 2 Type II. Pelanggan perusahaan boleh meminta pilihan kediaman data yang khusus.

Pendedahan kerentanan

Laporkan isu keselamatan ke security@exayard.com. Kami mengesahkan penerimaan laporan dalam masa 1 hari bekerja dan menyasarkan penyelesaian dalam masa 30 hari untuk penemuan berketerukan tinggi. Kami tidak akan mengambil tindakan terhadap penyelidik yang bertindak dengan niat baik.

Kepatuhan

Pengendalian data selaras dengan GDPR, dengan Adendum Pemprosesan Data tersedia untuk pelanggan perniagaan. Penyedia infrastruktur kami mengekalkan pensijilan SOC 2 Type II. HIPAA tidak disokong pada masa ini.

Pemadaman akaun

Anda boleh memadamkan projek dan keseluruhan akaun anda daripada tetapan pada bila-bila masa. Sandaran disimpan selama 30 hari selepas pemadaman untuk menyokong pemulihan bencana, selepas itu semua data akan dipadamkan secara kekal.

Sub-pemproses

Penyedia-penyedia ini mengendalikan data pelanggan bagi pihak kami. Kami memaklumkan pelanggan sebelum menambah sub-pemproses baharu yang mengendalikan data pelanggan.

PenyediaTujuanLokasi
VercelPengehosan dan get laluan AIAmerika Syarikat
ConvexPangkalan data dan backendAmerika Syarikat
CloudflarePenyimpanan dan penghantaran failAmerika Syarikat (rangkaian global)
AnthropicModel AIAmerika Syarikat
OpenAIModel AIAmerika Syarikat
ClerkPengesahanAmerika Syarikat
StripePembayaranAmerika Syarikat
IntercomSokongan pelangganAmerika Syarikat
SentryPenjejakan ralatAmerika Syarikat
PostHogAnalitik produkAmerika Syarikat
GoogleAnalitik dan pengiklananAmerika Syarikat

Kali terakhir disemak: Julai 2026

Soalan keselamatan?

Untuk penilaian vendor atau DPA, hubungi pasukan kami.

Hubungi kami

Sedia untuk menang lebih banyak tender?

Gunakan Exayard untuk menganggar lebih pantas dan memenangi lebih banyak kerja. Mulakan hari ini.