账户与计费
安全与合规
Skrum 实现了哪些能力,以及数据处理协议、数据驻留、审计跟踪和所有权转移流程。
安全与合规
Skrum 是一体化的 AI 项目控制平台——团队聊天、任务与冲刺、原生视频会议、以及入站代码活动,全部集中在一个工作空间中,每一项 AI 操作都会等待人工确认后才会执行。
Skrum 没有通过 SOC2 认证。本页描述我们实现的控制措施。我们不会展示未曾获得的认证徽章。
Skrum 实现的能力
- 静态存储的信封加密密钥(AES-256-GCM,由
MASTER_ENCRYPTION_KEY提供密钥)。 - 基于会话的身份验证,支持可选的 TOTP 双因素认证。
- 基于角色的访问控制,配合防篡改、仅追加写入的租户审计跟踪。
- 每一个可写入操作面都有限流保护;pino 日志对每一条凭据路径都进行脱敏处理。
- 跨账户隔离返回 404 而非 403——从不泄露一个属于其他账户的资源是否存在。
- 数据处理协议,支持点击确认并可下载确认凭证。
- GDPR 数据权利端点(导出和删除,附带宽限期)。
- 经过审核批准的工作空间所有权转移流程,配有二次身份验证。
审计跟踪与数据驻留
- 审计跟踪。 设置 → 合规 → 审计。可读取并支持 CSV/JSON 导出(导出功能受方案档位限制)。CSV 单元格会经过处理,防止电子表格公式注入攻击。
- 数据驻留。 Skrum 会显示所配置的部署区域。
- 数据处理协议(DPA)。 在"设置 → 合规"中接受当前版本。确认凭证可供下载。
另请参阅: Skrum 文档