安全与合规

账户与计费

安全与合规

Skrum 实现了哪些能力,以及数据处理协议、数据驻留、审计跟踪和所有权转移流程。

安全与合规

Skrum 是一体化的 AI 项目控制平台——团队聊天、任务与冲刺、原生视频会议、以及入站代码活动,全部集中在一个工作空间中,每一项 AI 操作都会等待人工确认后才会执行。

Skrum 没有通过 SOC2 认证。本页描述我们实现的控制措施。我们不会展示未曾获得的认证徽章。

Skrum 实现的能力

  • 静态存储的信封加密密钥(AES-256-GCM,由 MASTER_ENCRYPTION_KEY 提供密钥)。
  • 基于会话的身份验证,支持可选的 TOTP 双因素认证。
  • 基于角色的访问控制,配合防篡改、仅追加写入的租户审计跟踪。
  • 每一个可写入操作面都有限流保护;pino 日志对每一条凭据路径都进行脱敏处理。
  • 跨账户隔离返回 404 而非 403——从不泄露一个属于其他账户的资源是否存在。
  • 数据处理协议,支持点击确认并可下载确认凭证。
  • GDPR 数据权利端点(导出和删除,附带宽限期)。
  • 经过审核批准的工作空间所有权转移流程,配有二次身份验证。

审计跟踪与数据驻留

  • 审计跟踪。 设置 → 合规 → 审计。可读取并支持 CSV/JSON 导出(导出功能受方案档位限制)。CSV 单元格会经过处理,防止电子表格公式注入攻击。
  • 数据驻留。 Skrum 会显示所配置的部署区域。
  • 数据处理协议(DPA)。 在"设置 → 合规"中接受当前版本。确认凭证可供下载。

另请参阅: Skrum 文档