Bạn giao cho chúng tôi thông tin sức khỏe và giấy tờ tùy thân, nên bạn có quyền biết chúng được giữ thế nào. Trang này mô tả những biện pháp đang chạy thật trên hệ thống hôm nay — và nói rõ cả những gì chúng tôi CHƯA có.
Nền tảng, cơ sở dữ liệu và bản sao lưu của Insurnao đều nằm trên hạ tầng đặt tại Việt Nam (GreenNode, TP.HCM). Đây là lựa chọn có chủ đích để phù hợp với pháp luật bảo vệ dữ liệu cá nhân của Việt Nam, không phải sự trùng hợp.
Những gì có và không rời khỏi Việt Nam được liệt kê đầy đủ ở trang Quyền riêng tư & Dữ liệu.
Cơ sở dữ liệu được sao lưu toàn phần hằng đêm và sao lưu tăng dần mỗi 5 phút. Mọi bản sao lưu đều được mã hóa NGAY TRÊN máy chủ trước khi được chuyển đi lưu trữ — không có bản rõ nào nằm trên đĩa hay đi qua đường truyền. Khóa giải mã không được lưu trên máy chủ đó.
Một bản sao lưu không khôi phục được thì không phải bản sao lưu, nên hệ thống tự chạy diễn tập khôi phục hằng tuần, và có một tiến trình giám sát riêng cảnh báo nếu việc sao lưu ngừng chạy.
Toàn bộ lưu lượng đều qua HTTPS với chứng chỉ được gia hạn tự động. Trình duyệt của bạn được yêu cầu chỉ kết nối bằng HTTPS tới insurnao.ai và mọi tên miền con trong vòng một năm (HSTS), nên một liên kết http:// cũng không thể đưa bạn về kết nối không mã hóa.
Trang web gửi kèm một chính sách nội dung chặt: chỉ tải mã và phông chữ từ chính miền của chúng tôi, không chèn được mã từ bên thứ ba, và trang không thể bị nhúng trong iframe của website khác — kiểu tấn công lừa bạn bấm nhầm bị chặn ngay từ đầu. Quyền camera, micro và định vị bị tắt ở cấp trang.
Cookie phiên của bạn chỉ được gửi qua kết nối mã hóa, không đọc được bằng JavaScript, và không đi kèm khi một website khác gửi yêu cầu sang chúng tôi.
Máy chủ chỉ mở công khai cổng web. Truy cập quản trị dùng khóa mật mã, không dùng mật khẩu, và chỉ qua kênh riêng; tường lửa cùng cơ chế chặn dò mật khẩu luôn bật. Việc triển khai mã nguồn đi qua một lệnh cố định, có kiểm soát — không ai đăng nhập vào máy chủ để sửa tay.
Trước khi bất kỳ thay đổi nào lên hệ thống thật, quy trình tự động sẽ quét mã tìm khóa bí mật bị lộ, quét thư viện phụ thuộc tìm lỗ hổng đã công bố, phân tích tĩnh tìm lỗi bảo mật, và quét image máy chủ. Nếu một trong các bước đó đỏ, thay đổi không được lên.
Hệ thống được kiểm tra tình trạng hoạt động liên tục từ nhiều điểm, kể cả từ bên ngoài hạ tầng của chính nó, và cảnh báo được đẩy thẳng tới điện thoại người trực. Chúng tôi thường biết có sự cố trước khi bạn kịp gặp nó.
Nền tảng hiện không nhận thanh toán trực tuyến, nên chúng tôi không lưu số thẻ hay thông tin thanh toán nào. Nếu điều này thay đổi, trang này sẽ được cập nhật trước.
Insurnao chưa được kiểm toán theo ISO 27001, SOC 2 hay chuẩn tương đương, và chúng tôi sẽ không ngụ ý điều ngược lại. Những gì mô tả ở trên là biện pháp kỹ thuật đang chạy thật, do đội ngũ nội bộ thiết lập — không phải kết luận của một bên thứ ba.
Chúng tôi chưa trả thưởng cho báo cáo lỗ hổng. Chúng tôi vẫn rất mong nhận được báo cáo, sẽ ghi nhận công khai nếu bạn muốn, và sẽ nói thật với bạn về tiến độ khắc phục.
Insurnao là một sản phẩm giai đoạn đầu do một đội nhỏ xây dựng. Chúng tôi bù lại bằng cách tự động hóa các kiểm tra và ghi lại mọi thay đổi, nhưng bạn nên biết đúng quy mô của bên đang giữ dữ liệu của mình.
Email hello@insurnao.ai với chữ SECURITY ở đầu tiêu đề. Cho chúng tôi biết bạn tìm thấy gì, ở đâu, và cách tái hiện. Chúng tôi phản hồi trong vòng 3 ngày làm việc.
Xin đừng đăng công khai trước khi chúng tôi kịp khắc phục — hãy cho chúng tôi thời gian hợp lý, và chúng tôi sẽ cập nhật tiến độ cho bạn thay vì im lặng.
Không truy cập, sửa hay tải về dữ liệu của người khác — nếu bạn vô tình chạm phải, hãy dừng lại và báo cho chúng tôi. Không chạy kiểm thử gây tải nặng hay phá hủy dữ liệu trên hệ thống thật. Không dùng kỹ thuật lừa nhân viên hay tấn công vật lý.
Nếu bạn nghiên cứu một cách thiện chí và tuân thủ các nguyên tắc trên, Red Horizon Holdings sẽ không tiến hành hành động pháp lý nào đối với bạn vì việc nghiên cứu đó.
Sẵn sàng so sánh?
Trả lời vài câu hỏi, nhận báo giá từ các nhà bảo hiểm trong vài phút.
Lấy báo giá