Keselamatan di Exayard
Bagaimana kami melindungi pelan, harga, dan data projek anda — dan bagaimana ejen serta integrasi diberi kuasa untuk mengaksesnya.
Penyulitan
Data dalam transit disulitkan dengan TLS 1.3. Data dalam simpanan disulitkan dengan AES-256. PDF pelan, pengukuran kuantiti, dan harga produk disulitkan pada lapisan storan.
Pengesahan
Identiti diuruskan melalui Clerk. Kami menyokong e-mel/kata laluan, Google, Microsoft, dan SSO SAML untuk Enterprise. Pengesahan berbilang faktor tersedia pada semua peringkat berbayar.
Peranan dan kawalan akses
Setiap ruang kerja mempunyai dua peranan organisasi. Pentadbir menguruskan pasukan, jemputan, penagihan, dan tetapan organisasi, manakala ahli melakukan kerja takeoff dan penganggaran harian. Untuk berkongsi kerja di luar ruang kerja anda, anda memberikan seseorang akses pemapar (lihat dan komen) atau akses penyunting (buat perubahan) kepada satu projek sahaja, bukan keseluruhan akaun anda. Kesemua pemeriksaan ini berjalan pada pelayan kami, jadi antara muka tidak boleh dipintas untuk mendapatkan akses yang tidak dibenarkan oleh sesuatu peranan.
Kunci API dan OAuth
Kunci API mempunyai senarai skop yang jelas (baca/tulis bagi setiap sumber). OAuth mengikut Pendaftaran Klien Dinamik RFC 7591 supaya klien MCP yang berdaftar (Claude, Cursor, dll.) mendapat token melalui titik akhir penemuan sumber terlindung. Hak akses minimum secara lalai.
Log audit
Setiap permintaan mempunyai X-Request-Id. Identiti ejen dipelihara melalui ID klien OAuth supaya log audit membezakan "Claude Desktop bertindak bagi pihak alice" daripada "alice secara langsung."
Webhook
Webhook keluar ditandatangani dengan HMAC-SHA256. Tandatangan menyertakan cap masa dan menolak penghantaran yang melebihi 5 minit. Rahsia titik akhir hanya dikembalikan semasa penciptaan.
Residensi data
Data pengeluaran dihoskan di Amerika Syarikat pada penyedia infrastruktur yang mengekalkan pensijilan SOC 2 Type II. Pelanggan perusahaan boleh meminta pilihan kediaman data yang khusus.
Pendedahan kerentanan
Laporkan isu keselamatan ke security@exayard.com. Kami mengesahkan penerimaan laporan dalam masa 1 hari bekerja dan menyasarkan penyelesaian dalam masa 30 hari untuk penemuan berketerukan tinggi. Kami tidak akan mengambil tindakan terhadap penyelidik yang bertindak dengan niat baik.
Kepatuhan
Pengendalian data selaras dengan GDPR, dengan Adendum Pemprosesan Data tersedia untuk pelanggan perniagaan. Penyedia infrastruktur kami mengekalkan pensijilan SOC 2 Type II. HIPAA tidak disokong pada masa ini.
Pemadaman akaun
Anda boleh memadamkan projek dan keseluruhan akaun anda daripada tetapan pada bila-bila masa. Sandaran disimpan selama 30 hari selepas pemadaman untuk menyokong pemulihan bencana, selepas itu semua data akan dipadamkan secara kekal.
Sub-pemproses
Penyedia-penyedia ini mengendalikan data pelanggan bagi pihak kami. Kami memaklumkan pelanggan sebelum menambah sub-pemproses baharu yang mengendalikan data pelanggan.
| Penyedia | Tujuan | Lokasi |
|---|---|---|
| Vercel | Pengehosan dan get laluan AI | Amerika Syarikat |
| Convex | Pangkalan data dan backend | Amerika Syarikat |
| Cloudflare | Penyimpanan dan penghantaran fail | Amerika Syarikat (rangkaian global) |
| Anthropic | Model AI | Amerika Syarikat |
| OpenAI | Model AI | Amerika Syarikat |
| Clerk | Pengesahan | Amerika Syarikat |
| Stripe | Pembayaran | Amerika Syarikat |
| Intercom | Sokongan pelanggan | Amerika Syarikat |
| Sentry | Penjejakan ralat | Amerika Syarikat |
| PostHog | Analitik produk | Amerika Syarikat |
| Analitik dan pengiklanan | Amerika Syarikat |
Kali terakhir disemak: Julai 2026
Sedia untuk menang lebih banyak tender?
Gunakan Exayard untuk menganggar lebih pantas dan memenangi lebih banyak kerja. Mulakan hari ini.