資安措施

最後更新:2026 年 5 月 7 日 · Frontier Lab · https://frontier-lab.io

一、設計原則

Frontier OS 處理選民個資(姓名、聯絡方式、地址)與敏感政治資料(內部競選策略、互動紀錄),我們以 Compliance by Code 為設計原則:合規不靠事後補文件,而是在程式碼層、CI 層、資料庫層內建強制機制,違規時 PR 直接無法合併、操作直接報錯。

二、資料隔離

  • Schema-per-tenant 多租戶架構:每團隊資料儲存於獨立 PostgreSQL schema,從根本阻擋跨團隊存取。
  • Row-Level Security (RLS):資料庫層以 SET app.current_tenant_id 強制 session 範圍限縮。
  • Fail-closed 設計:若 schema 識別缺失或不合法(regex ^[a-zA-Z0-9_]+$ 驗證失敗),請求直接拒絕,不存在「降級至預設租戶」的後門。
  • 每請求 membership 重驗:JWT session 之外,每個 API 請求重新查詢資料庫確認團隊歸屬,已被移除的成員即使握有有效 token 也立即失效。

三、加密與金鑰管理

  • 傳輸層:TLS 1.2+ over HTTPS(Cloud Run + Cloudflare-class infrastructure)。
  • 靜態加密:Cloud SQL 預設 AES-256 加密;Cloud Storage 同樣全自動加密。
  • 存取金鑰:每個團隊的存取金鑰由 Google Cloud KMS 控管(access-gate 模式),撤銷金鑰即可立即停止該團隊的存取。
  • 金鑰輪換:定期輪換 service account 金鑰;輸出至 GCP IAM 稽核紀錄。

四、權限控管

  • 四級角色:OWNER / ADMIN / EDITOR / VIEWER,每個 API 端點檢查角色,缺角色或角色不符回應 403。
  • 身分認證:Google OAuth 2.0 透過 NextAuth;建議 Google Workspace 端啟用 MFA / Passkey。
  • 登入白名單機制:商業客戶可選擇限制特定電子郵件 / 網域登入。

五、稽核日誌

  • 全資料異動稽核:24 張租戶資料表掛 PostgreSQL trigger,每筆 INSERT / UPDATE / DELETE 自動記錄操作者、時間、欄位差異、IP、user-agent。
  • 不可竄改:稽核日誌資料表設定 REVOKE UPDATE/DELETE/TRUNCATE FROM PUBLIC + BEFORE-trigger 雙層保護,即便擁有資料庫存取權限也無法直接修改稽核紀錄。
  • 程式碼層強制:CI 端 invariant test 驗證每張表的 audit trigger 存在,新增表未掛 trigger 直接 PR 不能合併。
  • 客戶自助查詢:團隊 OWNER / ADMIN 可至 /dashboard/settings/audit-logs 自行檢索本團隊稽核紀錄。
  • 保留期限:12 個月以上,符合個資法及主要國際標準要求。

六、自動化資安測試

  • 每 Pull Request:依賴 CVE 掃描(pnpm audit)、靜態程式碼分析(Semgrep OWASP Top 10 + TypeScript + React 規則集)、機敏資訊偵測(gitleaks)、檔案系統掃描(Trivy)。
  • 每週:對 staging 環境執行 OWASP ZAP DAST 黑箱掃描。
  • 持續監控:GitHub Dependabot 自動偵測新公布之 CVE、Telegram alerter 對 130 條 API 路徑統一錯誤捕捉與通報。
  • 外部稽核:規劃每年一次外部黑箱滲透測試。

七、事故應變

  • 偵測:130 條 API 路徑統一錯誤捕捉,自動推送 Telegram 通知並標註 trace ID、租戶、user。
  • 應變:依 NIST SP 800-61 五階段(偵測 → 抑制 → 根除 → 復原 → 事後檢討)建立 IR runbook。
  • 通報義務:依個人資料保護法 §28 修法後規定,事故發生後 24 小時內初步通報個人資料保護委員會(PDPC)、72 小時內完整通報、無遲延通知受影響當事人。

八、合規對齊

本服務對齊以下標準與法規:

  • OWASP Top 10 (2021) / OWASP API Security Top 10
  • OWASP ASVS Level 2(53 項應用安全控制)
  • 個人資料保護法 §20-1(安全維護計畫,2025-11-11 修法強制)
  • 個人資料保護法 §28(事故通報義務)
  • 個人資料保護法 §16(委外監督)
  • 資通安全管理法 等級 C 控制基準(接公部門案件 vendor 對應)
  • ISO 27001 Annex A.12.4(log)/ A.16(事故管理)/ A.15(供應商關係)

九、第三方供應商

主要委外處理者:Google Cloud Platform(基礎設施)、Google Vertex AI(AI 推論)、Resend(電子郵件)、Apify(公開資料收集)、Telegram(內部監控告警)。完整清單與資料分級對應請逕洽 contact@frontier-lab.io。

十、聯絡與通報窗口

資安事故 / 個資疑慮 / 弱點通報請聯絡:contact@frontier-lab.io

負責任揭露(Responsible Disclosure)政策:歡迎研究人員私下回報潛在漏洞,我們承諾 7 個工作天內回應;請勿公開利用、針對其他客戶、進行 DoS 或社交工程測試。