# 安全

更新于 2026年10月2日

本页说明平台如何保护你的数据与工作。按空间物理隔离、传输与静态加密、最小权限访问。

[申请安全审查](mailto:contacto@natuleadan.com?subject=Security%20review)

写信给我们，我们会回复范围与现有文档。

## 合规

-   SOC 2 否
-   ISO/IEC 27001 否
-   PCI DSS 否
-   HIPAA 否
-   GDPR 是
-   LOPDP 是

### 概览

是

每个空间都是独立的数据库，绝不共享。我们对传输与静态数据加密，并只授予工作所需的最小权限。

### 合规

进行中

我们遵守厄瓜多尔数据保护法（LOPDP），并在适用时遵守 GDPR。我们尚未取得任何认证，既无 SOC 2 也无 ISO 27001，在取得之前不会宣称。

### 文档

进行中

安全报告与问卷答复在保密协议下向客户提供。

### 产品安全

是

HTTP 面仅存在于 API；用户面板渲染时不调用 API。身份验证为自托管 Better Auth，支持 MFA 与通行密钥。

### 数据安全

是

每个空间在 Turso 都有自己的数据库，因此隔离是物理的，而不是数千行中的一行。备份存于 Backblaze B2。

### 应用安全

是

网页用 Cookie 会话，移动端与代理用 Bearer 令牌，每个操作都在服务端校验。画出来的是礼貌；切断的是操作。

### 人工智能

是

推理在外部提供商上运行。我们不用你的数据训练模型，一个代理也看不到另一个代理或其所有者。

### 数据隐私

是

我们只收集最少的信息，即身份、消费和你上传的内容。你可以请求访问、更正与删除，我们会保留到你的账户存续期间。

### 访问控制

是

按空间划分角色（所有者、管理员、成员）与企业级 API 密钥。第三方密钥为只写，加密保存且永不返回。

### 基础设施

是

全托管，无自有服务器。下列每家提供商承担一项职责，你的数据不会超出该职责被分享。

### 网络安全

是

所有流量走 TLS。出站 webhook 带签名，访问令牌按需签发并会过期。

### 政策

进行中

安全、可接受使用与事件响应政策，与条款条件一同公布。

### 事件响应

进行中

事件会被调查、控制，并按法律与合同期限通知受影响者。

### 风险管理

是

风险按设计审查，计费为信用预付，因此没有后付，也没有累积欠款。

### 业务连续性

是

B2 加密备份，且每个客户一个独立数据库，因此某个空间的故障不会拖累其余。

### 变更管理

是

所有变更都经拉取请求、pre-commit 校验和测试；部署通过 Vercel CLI 完成。

## 文档

法律文件已在本站公布；报告与问卷答复在保密协议下与客户共享。

## 次级处理者

为我们处理数据的第三方及其职责。

| Turso | 按空间一个数据库 |
| --- | --- |
| Vercel | 部署与计算 |
| Upstash | 队列、缓存与 blob |
| Backblaze B2 | 备份 |
| Resend | 事务邮件 |
| Payphone | 收款 |
| Better Stack | 可观测性与状态 |
| DeepInfra | 模型推理 |

## 更新

1.  2026-10-02
    
    首次发布
    
    安全页面发布，包含参考的各部分、关于认证的诚实说明以及我们的次级处理者。
    

3.  2026-10-02
    
    认证
    
    我们声明尚无 SOC 2 或 ISO 27001；不宣称我们未持有的任何认证。
    

5.  2026-10-02
    
    次级处理者
    
    次级处理者及其职责的初始清单。
