Bảo mật
Scaleon bảo vệ dữ liệu của bạn thế nào
Mọi điều dưới đây đang chạy trong phần mềm hôm nay. Điều chưa có, chúng tôi ghi rõ là chưa có. Cách dữ liệu được thu thập, dùng và xoá nằm ở Chính sách quyền riêng tư.
Cách ly theo công ty
- Mỗi công ty một cơ sở dữ liệu riêng, kèm tài khoản cơ sở dữ liệu riêng chỉ được đọc / ghi dữ liệu, không được đổi cấu trúc.
- Phần mềm không có cơ sở dữ liệu mặc định: chưa xác định được công ty của yêu cầu là từ chối, không đoán.
- Tab trình duyệt còn mở công ty cũ không ghi nhầm được vào công ty vừa chuyển sang.
Mã hoá
- Chỉ chạy qua HTTPS (HSTS 2 năm, có cờ preload). Đánh giá SSL Labs: A+ (đo 02/10/2026).
- Mã truy cập Facebook, khoá API của hãng vận chuyển, sàn, cổng thanh toán, khoá xác thực hai lớp: mã hoá AES-256-GCM trước khi lưu.
- Mật khẩu chỉ lưu dạng băm (bcrypt), không ai đọc lại được.
Đăng nhập
- Xác thực hai lớp bằng mã 6 số (TOTP), khoá truy cập (passkey / vân tay / Face ID), kèm mã dự phòng.
- Quản trị viên công ty bắt buộc được hai lớp cho cả đội.
- Giới hạn số lần nhập sai theo tài khoản và theo địa chỉ IP; mọi lần đăng nhập (thành công hay thất bại) được ghi nhật ký.
- Cookie phiên chỉ máy chủ đọc được (httpOnly), gắn đúng tên miền; quản trị viên buộc đăng xuất được một người.
Phân quyền
- Vai trò hai tầng: theo công ty (quản trị viên, quản lý, nhân viên bán hàng, CSKH, kế toán) và theo từng dự án.
- Giới hạn được theo Trang Facebook, tài khoản quảng cáo, hãng vận chuyển.
- Mở quá nhiều hồ sơ khách trong một giờ: báo quản trị viên, rồi tạm chặn — chống chép trộm danh sách khách.
Nhật ký và truy cập hỗ trợ
- Nhật ký bảo mật, nhật ký phân quyền, lịch sử đăng nhập chỉ ghi thêm: cơ sở dữ liệu chặn sửa và xoá.
- Nhân viên Scaleon chỉ vào được công ty để hỗ trợ bằng tài khoản vận hành đã xác thực hai lớp; mỗi lần vào / ra đều ghi nhật ký (kèm lý do nếu có) mà chủ công ty xem được.
Ứng dụng web
- Chính sách bảo mật nội dung (CSP) dùng mã nonce cho từng lượt tải: script lạ chèn vào trang không chạy được.
- Lệnh ghi dữ liệu phải đến từ chính trang của Scaleon (chống giả mạo yêu cầu từ trang khác).
- Webhook từ nền tảng, hãng, ngân hàng được kiểm chữ ký hoặc khoá bí mật, so sánh thời gian hằng định.
Hạ tầng và sao lưu
- Máy chủ đặt tại Việt Nam, do chúng tôi thuê và quản trị.
- Sao lưu tự động mọi cơ sở dữ liệu lúc 03:30 mỗi đêm, giữ 14 bản gần nhất; có lệnh diễn tập khôi phục từ bản sao lưu.
Điều chúng tôi chưa có
- Bản sao lưu đang nằm trên cùng máy chủ; sao lưu sang nơi lưu trữ thứ hai: chưa có, đã có kế hoạch.
- Chưa có chứng chỉ ISO 27001 hay kiểm thử xâm nhập độc lập — chúng tôi không treo huy hiệu khi chưa được cấp.
- Chưa có trang trạng thái hệ thống công khai.
Báo lỗ hổng, sự cố
Phát hiện lỗ hổng bảo mật hoặc nghi dữ liệu bị lộ: email lienhe@scaleon.vn với tiêu đề "Bảo mật". Khi có sự cố làm lộ dữ liệu cá nhân, chúng tôi báo doanh nghiệp bị ảnh hưởng và cơ quan chuyên trách theo thời hạn của Luật Bảo vệ dữ liệu cá nhân (Luật số 91/2025/QH15).
Security at Scaleon (English)
- Each customer company has its own PostgreSQL database and its own database role (data access only, no schema changes); there is no default database, so a request whose company cannot be determined is refused.
- HTTPS only (HSTS for two years, with the preload flag). SSL Labs rating A+ (measured 2026-10-02). Stored access tokens and API keys, and two-factor secrets, are encrypted with AES-256-GCM; passwords are hashed with bcrypt.
- Two-factor authentication (TOTP), passkeys and backup codes; administrators can require two-factor for their whole team; failed sign-ins are rate-limited per account and per IP; every sign-in attempt is logged.
- Two-level roles (company and project) with per-Page, per-ad-account and per-carrier scopes; unusual bulk access to customer records alerts the administrator and is then blocked.
- Security, permission and sign-in logs are append-only (the database rejects edits and deletes). Our support staff can enter a company only with an operator account that passed two-factor sign-in; every access is logged (with the reason, if given) and visible to the company owner.
- Nonce-based Content Security Policy, same-origin checks on write requests, signed or secret-keyed webhooks compared in constant time.
- Servers located in Vietnam. Nightly database backups (14 kept) with a restore drill command. Not yet in place: an off-server backup copy, ISO 27001 certification, independent penetration test, public status page.
- Report a vulnerability: lienhe@scaleon.vn.