Skip to content

An ninh

An ninh dữ liệu của bạn là trọng tâm của dAio. Vì bạn giao phó cho nền tảng các địa điểm, báo cáo phát thải và thông tin của các nhóm của bạn, dAio áp dụng cơ chế bảo vệ đầu cuối: xác thực mạnh mẽ, mã hóa, phân tách quyền truy cập và tuân thủ GDPR. Trang này giải thích những gì dAio làm cho bạn, và những gì bạn có thể làm từ Cài đặt để tăng cường an ninh cho tài khoản và tổ chức của bạn.

Cài đặt an ninh và tài khoản

Mẹo: an ninh là trách nhiệm chung. dAio bảo vệ hạ tầng và dữ liệu; bạn giữ quyền kiểm soát mật khẩu, quyền truy cập của thành viên và tính bảo mật thông tin của bạn. Hãy xem lại các cài đặt này ngay khi mở tài khoản, rồi mỗi khi nhóm của bạn thay đổi.

Xác thực

dAio dựa trên xác thực bằng token được ký, được thiết kế để luôn an toàn mà không buộc các nhóm của bạn phải đăng nhập lại liên tục.

Cơ chếVai trò
JWT (JSON Web Token)Mỗi yêu cầu được xác thực bằng một token được ký, không bao giờ bằng mật khẩu dạng văn bản thuần của bạn.
Hết hạn tokenToken truy cập hết hạn sau một thời gian giới hạn để giảm cửa sổ phơi nhiễm nếu bị đánh cắp.
Refresh tokenViệc gia hạn diễn ra liền mạch: cộng sự của bạn vẫn đăng nhập mà không cần nhập lại thông tin đăng nhập.
Mật khẩuTối thiểu 8 ký tự, chỉ được lưu dưới dạng hash (bcrypt) — không bao giờ ở dạng văn bản thuần, kể cả phía dAio.

Chú ý: dAio không bao giờ có thể cho bạn biết mật khẩu của bạn, vì nó không được lưu ở dạng văn bản thuần. Nếu quên, hãy dùng quy trình đặt lại từ màn hình đăng nhập.

Quản lý mật khẩu

Hãy chọn một mật khẩu dài và duy nhất, dành riêng cho dAio:

  1. Dùng ít nhất 12 ký tự kết hợp chữ hoa, chữ thường, số và ký hiệu.
  2. Không bao giờ tái sử dụng mật khẩu đã dùng ở dịch vụ khác.
  3. Lưu nó trong trình quản lý mật khẩu thay vì trong tệp hoặc email.

Mẹo: một trình quản lý mật khẩu doanh nghiệp (chia sẻ với quyền phù hợp) tránh để thông tin đăng nhập lan truyền qua tin nhắn hoặc bị mất khi một cộng sự rời đi.

Phiên và đăng xuất

Phiên của bạn vẫn hoạt động chừng nào token còn hợp lệ. Trên máy dùng chung hoặc công cộng, hãy đóng nó một cách rõ ràng:

  • Nút Đăng xuất, ở cuối Cài đặt, kết thúc phiên và xóa token của thiết bị.
  • Luôn đăng xuất khỏi máy tính dùng chung, trạm tại công trường hoặc máy tính bảng dùng chung.

Chú ý: chỉ đóng tab trình duyệt không đăng xuất bạn. Trên thiết bị không phải của bạn, hãy luôn dùng Đăng xuất.

Xác minh điện thoại

Số điện thoại gắn với hồ sơ của bạn dùng để nhận các cảnh báo quan trọng qua SMS và WhatsApp. Việc xác minh đảm bảo chỉ các liên hệ hợp lệ mới nhận được các thông báo nhạy cảm của bạn:

  1. Trong Cài đặt, nhập số của bạn và mã quốc gia.
  2. Nhập mã nhận được qua SMS để xác nhận quyền sở hữu số.
  3. Sau khi được xác minh, số trở thành kênh đáng tin cậy cho các cảnh báo của bạn.

Vai trò và quyền

Kiểm soát truy cập tuân theo nguyên tắc đặc quyền tối thiểu: mỗi thành viên chỉ có các quyền cần thiết cho công việc.

  • Mọi hành động đều được kiểm tra phía máy chủ, không bao giờ chỉ trong giao diện.
  • Thành viên chỉ thấy các địa điểm được giao cho họ.
  • Các hành động nhạy cảm (xóa, thanh toán, quản lý chỗ ngồi) dành riêng cho chủ sở hữuquản trị viên.

Xem quản lý nhóm để biết chi tiết ma trận vai trò và việc giao địa điểm.

Mẹo: áp dụng đặc quyền tối thiểu cả khi tiếp nhận lẫn khi rời đi. Cấp vai trò hạn chế nhất đủ dùng, và thu hồi ngay quyền truy cập của cộng sự rời tổ chức.

Mã hóa dữ liệu

Dữ liệu của bạn được bảo vệ cả khi truyền và khi lưu trữ.

Cấp độPhương pháp
Khi truyềnTLS 1.3 (HTTPS) cho mọi liên lạc giữa thiết bị của bạn và dAio.
Khi lưu trữMã hóa AES-256 cho dữ liệu nhạy cảm.
Khóa APIĐược lưu dưới dạng hash, không bao giờ ở dạng văn bản thuần.
Lưu trữ tệpMã hóa phía máy chủ qua Cloudflare R2.

Quyền riêng tư và tuân thủ GDPR

dAio tuân thủ Quy định chung về bảo vệ dữ liệu (GDPR) và cho bạn quyền kiểm soát thông tin trực tiếp từ Cài đặt, mục Dữ liệu và Tài khoản.

Quyền GDPRCách thực hiện trong dAio
Truy cập và di chuyểnNút Xuất dữ liệu của tôi: tải xuống toàn bộ ở định dạng JSON chuẩn.
Đính chínhSửa hồ sơ và thông tin tổ chức của bạn bất cứ lúc nào.
Xóa bỏNút Xóa tài khoản của tôi: xóa hoàn toàn trong vòng 30 ngày.
Đồng ýĐồng ý rõ ràng (opt-in) cho các liên lạc tiếp thị.

Xuất dữ liệu của bạn

Trong Cài đặt > Dữ liệu và Tài khoản, nhấp Xuất dữ liệu của tôi. dAio tạo một tệp JSON chứa toàn bộ thông tin của bạn, sẵn sàng để lưu trữ hoặc chuyển giao.

Xóa tài khoản của bạn

Việc xóa tài khoản là vĩnh viễn. Để tránh sai sót, dAio yêu cầu xác nhận rõ ràng:

  1. Trong Cài đặt > Dữ liệu và Tài khoản, nhấp Xóa tài khoản của tôi.
  2. Nhập chính xác địa chỉ email của bạn để xác nhận.
  3. Xác nhận: tài khoản và dữ liệu liên quan sẽ bị xóa trong vòng 30 ngày.

Chú ý: việc xóa tài khoản là không thể đảo ngược. Hãy xuất dữ liệu trước nếu bạn muốn giữ một bản sao. Nếu bạn là chủ sở hữu tổ chức, hãy chuyển quyền sở hữu hoặc đóng gói đăng ký trước khi xóa tài khoản.

Đối với mọi yêu cầu liên quan đến dữ liệu cá nhân của bạn, có thể liên hệ cán bộ bảo vệ dữ liệu (DPO) tại [email protected].

Lưu giữ dữ liệu

dAio chỉ lưu giữ dữ liệu của bạn trong thời gian cần thiết để cung cấp dịch vụ.

Loại dữ liệuThời gian lưu giữ
Dữ liệu thời tiết2 năm trượt
Phát thải và báo cáoThời hạn đăng ký + 30 ngày
Nhật ký hoạt động12 tháng
Tin nhắn6 tháng
Tài khoản đã xóaXóa trong vòng 30 ngày

Hạ tầng

  • Lưu trữ trên hạ tầng Cloudflare (mạng toàn cầu).
  • Cơ sở dữ liệu PostgreSQL với sao lưu hằng ngày.
  • Bộ nhớ đệm Redis cho dữ liệu thời gian thực.
  • Bản sao lưu được lưu trên Cloudflare R2 (dự phòng theo địa lý).

Thực hành tốt

  • Mật khẩu mạnh và duy nhất: dài, riêng cho dAio, lưu trong trình quản lý mật khẩu.
  • Đăng xuất trên máy dùng chung: luôn dùng nút Đăng xuất khi không phải thiết bị cá nhân.
  • Đặc quyền tối thiểu: giao cho mỗi thành viên vai trò hạn chế nhất đủ dùng, và thu hồi quyền khi một cộng sự rời đi.
  • Phân tách theo địa điểm: chỉ giao cho thành viên các địa điểm họ thực sự cần.
  • Xác minh thông tin liên hệ: số điện thoại đã xác minh đảm bảo nhận được các cảnh báo quan trọng.
  • Xuất định kỳ: giữ một bản sao dữ liệu qua tính năng xuất GDPR trước mọi thao tác nhạy cảm.

Thông tin: với mọi câu hỏi hoặc báo cáo an ninh, hãy liên hệ [email protected].

Guide utilisateur dAio Business