安全概覽
  • 資料中心與安全基礎架構
  • 工作階段加密與驗證
  • Web 應用程式防火牆
  • 資料安全性
    • 資料庫安全性與管理
    • 資料儲存安全性
  • 程式碼簽章
  • 一般資料保護規則(GDPR)
  • 弱點評估
  • 滲透測試
AirDroid Business 產品
  • AirDroid Business - 安全功能
  • 客戶責任
  • 回報安全問題
  • 禁止誤用與濫用原則
  • 干擾
  • 不當行為

資料中心與安全基礎架構

AirDroid 使用 Amazon Web Services 來託管我們的雲端基礎架構、產品與服務,以便我們能為客戶與使用者提供安全的網路與運算環境。這些保護與安全措施包括網路層、應用層與執行個體層的防火牆、資料加密、DDoS 緩解等。此外,所有儲存敏感資料的伺服器均位於矽谷與德國。

所有 AirDroid 伺服器均設置於符合 ISO 27001 的安全資料中心中。AirDroid 所使用的資料中心已實施一流的安全控制,這表示個人出入控管、攝影監控、動作偵測器、24/7 全天候監控,以及現場保全,可確保只有授權人員得以進入資料中心。硬體與資料保護皆採用最高安全標準。資料中心的單一入口點亦設有詳細的身分查驗流程。所有這些措施共同運作,以確保硬體與資料保護達到最高安全標準。

工作階段加密與驗證

在建立工作階段時,AirDroid 將判定最佳的連線類型。當伺服器完成握手後,80% 的所有連線將使用 TLS 通道(https 或 wss),其餘則透過 TCP 或 UDP 連線。

AirDroid 的通訊採用 RSA 公鑰/私鑰,以及類似 https/SSL 的 AES(256 位元)工作階段加密,並符合所有現行安全標準。

由於私鑰絕不會離開客戶端電腦,此程序可確保系統(包括 AirDroid 路由伺服器)無法解密資料流;因此,即使是作為伺服器擁有者的 AirDroid,也無法讀取加密資料。

Web 應用程式防火牆

AirDroid 使用多種工具監控潛在攻擊,包括 Web 應用程式防火牆與網路層級防火牆。此外,AirDroid 也使用分散式阻斷服務(DDoS)防護來防止暴力破解攻擊,以協助保護您的網站及對 AirDroid 產品的存取。

資料安全性

AirDroid 重視每一位使用者的資料安全,包括資料庫管理與資料儲存的安全性。

資料庫安全性與管理

關於資料庫安全與管理,我們的開發人員與系統管理員持續遵循以下資料庫與安全措施:

1. 設定限制政策,僅允許授權的系統管理員與代理人存取我們的伺服器。
2. 設定嚴格的安全存取權限策略,並結合安全稽核功能,以即時記錄與伺服器相關的事件。
3. 以 2FA(雙重驗證)加強身分保護。
4. 我們的防火牆僅允許使用 80(HTTP)與 443(HTTPS)連接埠,並對下載與上傳頻寬設有限制。所有存取都會被記錄與監控。
5. 伺服器與資料庫之間的所有通訊皆使用 TLS 加密。

資料儲存安全性

關於資料儲存的安全性,AirDroid 採用以下措施:

1. 密碼政策:密碼不會以明文儲存,而是使用單向雜湊進行保護。我們也建議使用者遵循不同等級的密碼安全性:低、中、高,並可自行指定自訂密碼規則。
2. 登入安全性:我們透過對每個工作階段設置頻寬上限,防止使用者登入遭受暴力破解嘗試。
3. 記錄:密碼與敏感資料將不會被寫入我們的系統日誌。
4. 分析:我們的分析工具已實作 IP 匿名化,以保護使用者隱私。
5. 備份:我們的備份資料皆經加密並分開儲存。這些備份將作為資料生命週期管理的一部分自動刪除。
6. 內容傳遞網路(CDN):我們使用 Amazon CloudFront 作為 CDN,將上傳至使用者遠端裝置的 APK 進行分發,作為降低我們伺服器載入時間的機制。請注意,這可能需要在不同的邊緣伺服器之間複製檔案。
7. 檔案儲存:上傳的 APK 與圖片儲存在 Amazon S3。
8. HTTPS:我們使用 HTTPS 作為標準安全協定、憑證與 Perfect Forward Secrecy(PFS)。我們也透過為 AirDroid 網域設定 Certification Authority Authorization(CAA)記錄來防止憑證遭誤用。
9. 付款:您的付款資訊與信用卡記錄不會儲存在我們的伺服器上。我們與如 PayPal 與 Stripe 等值得信賴且符合 Payment Card Industry Data Security Standard(PCI)標準的第三方公司合作,為客戶處理付款。

程式碼簽章

我們所有的 Windows 用戶端皆經由 Comodo Code Signing 簽署,這可確保軟體自簽署後未遭變更,從而保留其真實性與完整性。若軟體在簽署後遭修改,數位簽章將自動失效,通知使用者該軟體已遭竄改。

一般資料保護規則(GDPR)

隨著歐盟制定的 一般資料保護規則 正式生效,資料保護已成為我們生活中日益重要的一環。作為一家全球性公司,AirDroid 重視每一位使用者的資料隱私與安全。我們嚴格依照 GDPR 的要求處理您的個人資料。如需更多關於 AirDroid GDPR 的詳細資訊,請造訪 https://www.airdroid.com/legal/privacy.html

弱點評估

AirDroid 持續透過執行靜態程式碼分析與基礎架構弱點掃描來測試潛在弱點。

滲透測試

AirDroid 與第三方滲透測試公司合作,每年多次測試 AirDroid 產品及我們的核心基礎架構。

AirDroid Business - 安全功能

AirDroid 的商業產品專門設計用於讓 IT 管理人員能夠完整掌控資料保護,同時使員工得以靈活地從任何地方存取資料。這些產品特別適合具有嚴格法規與合規要求的產業。AirDroid Business 的安全功能包括但不限於以下內容:

1. 使用雙重驗證(2FA)登入
2. 裝置鎖定(Kiosk 模式)以防止使用者濫用
3. 遠端控制的限制存取

客戶責任

在 AirDroid,我們致力於確保所有客戶與終端使用者的資料都能安全儲存,並始終將客戶隱私置於首位。為了更妥善地保護資料,我們制定了「客戶責任」,讓客戶了解其在防止資料遺失方面所扮演的角色與應承擔的責任。

客戶系統安全性:客戶應確保其資料以安全的方式儲存與存取,並依其所屬產業的標準與慣例防止資料遭竊。客戶也應教育其終端使用者以安全且負責任的方式使用技術。

資料傳輸:將敏感資料傳輸至 AirDroid 的客戶,應透過 TLS 等安全方式進行。

以角色為基礎的存取控制:使用 AirDroid 服務的客戶有責任採取措施,以確保使用者被指派正確的安全角色與權限。

客戶啟用帳戶:可存取 AirDroid 產品的客戶有責任確保其帳戶為具名帳戶,並已設定密碼複雜度與到期政策。

使用者群體管理:使用 AirDroid 軟體或服務的客戶,在接獲任何人員職責變更及/或就業狀態變更通知時,有責任停用 AirDroid 的使用者帳戶。

回報安全問題

確保客戶資料安全對我們而言非常重要,我們鼓勵以負責任的方式回報我們任何產品或服務中的安全問題與軟體弱點。若要回報安全問題,您可以寄送電子郵件至 Security@airdroid.com。請提供完整的問題描述,以及用於重現問題的資源、工具與方法,以便我們的團隊進行分析、驗證,並實施任何必要的修復。對於已回報的問題,我們將及時回覆,告知我們已收到您的請求,並在必要時提供後續步驟資訊。

禁止誤用與濫用原則

為了讓我們的服務持續順暢且快速地運作,我們需要作為客戶的您協助,不要誤用或濫用我們的產品與服務。

為了進一步說明我們所指的「誤用」或「濫用」究竟為何,並幫助我們理解違規行為並作出相應處理,我們制定了本原則。依據本原則的規定,我們保留刪除使用者帳戶及封鎖 IP 的權利,只要其行為有違本原則指引的精神,即使該行為未被本原則字面明文禁止亦然。

本頁面所提及的所有服務,係指由 AirDroid 建立與營運的所有網站,以及由 AirDroid 營運的任何託管服務。

干擾

• 破壞我們系統的完整性,包括在未經授權進行該等活動的情況下,對任何系統或網路進行探測、掃描或弱點測試。

• 對我們的服務進行逆向工程、竄改或駭入,繞過任何安全協定或驗證措施,或非法嘗試未經授權存取客戶帳戶、服務、網路與資料。

• 透過施加不合理的大量負載,消耗異常資源(RAM、CPU、頻寬等),使我們的基礎架構或系統過載,或企圖使其過載。

不當行為

• 從事「網路釣魚」或「偽裝」行為、冒用身分,或虛假暗示與 AirDroid 具有任何關聯。

• 使用服務侵犯他人隱私,包括網路釣魚、未經事先同意張貼他人的機密資訊,或從我們的服務中收集與蒐集有關我們使用者的可識別個人資訊。

• 使用我們的服務跟蹤、騷擾他人,或發布對他人的直接或具體暴力威脅。

• 將服務用於任何非法目的,或違反法律(包括但不限於資料、隱私與出口管制法律)。

• 以我們正式提供的公開介面以外的任何方式存取、複製內容,或搜尋我們的服務。

在此類情況下,AirDroid 將保留其所有合法權利。