Bảo mật
Cách chúng tôi xây dựng và vận hành hệ thống an toàn — và cách báo cáo lỗ hổng cho đội bảo mật của Z-SOFT.
Hệ thống phải phòng thủ được, không chỉ chạy được.
Tám nguyên tắc này định hình mọi sản phẩm chúng tôi phát hành và mọi hệ thống chúng tôi vận hành cho khách hàng.
Security by Design
Rủi ro được phân tích khi kiến trúc còn nằm trên bản vẽ, chứ không phải sau sự cố đầu tiên.
Đặc quyền tối thiểu
Mỗi người, mỗi dịch vụ, mỗi token chỉ nhận đúng phạm vi truy cập hẹp nhất mà công việc vẫn chạy được.
Mã hoá
TLS trên đường truyền, mã hoá dữ liệu lưu trữ khi nền tảng hỗ trợ và mã hoá bản sao lưu ở mọi nơi.
Nhật ký kiểm toán
Hành động quản trị và liên quan bảo mật đều truy vết được: ai làm gì, trên đối tượng nào, vào lúc nào.
Xác thực đa yếu tố
Truy cập quản trị bắt buộc yếu tố thứ hai. Chỉ mật khẩu bị lộ thì không mở được gì.
Quản lý lỗ hổng
Phụ thuộc được quét liên tục, kết quả phân loại theo tác động thực tế chứ không chỉ theo điểm số.
Rà soát định kỳ
Kiến trúc, phân quyền và danh sách truy cập được rà soát theo lịch, không chỉ khi có thay đổi.
Secure SDLC
Review, kiểm thử tự động, quét lộ khoá và ký gói phát hành là cổng chặn bắt buộc, không phải khuyến nghị.
Tóm tắt: với Z-SOFT, bảo mật là ràng buộc từ khâu thiết kế chứ không phải bước rà soát cuối cùng. Trang này mô tả cách chúng tôi xây dựng, vận hành và cách bạn báo cáo một lỗ hổng cho chúng tôi.
Cập nhật lần cuối: 31 tháng 7, 2026
Cách chúng tôi xây dựng
- Phân tích rủi ro trước khi viết mã. Mỗi tính năng quan trọng bắt đầu bằng câu hỏi: nó mở ra bề mặt tấn công nào, ai chạm tới được và chuyện gì xảy ra khi một lớp kiểm soát thất bại.
- Rà soát và kiểm tra tự động trong pipeline. Mọi thay đổi đều được đồng nghiệp review và phải vượt qua kiểm thử tự động, quét phụ thuộc và quét lộ khoá bí mật trước khi phát hành.
- Cô lập theo mặc định. Tenant, site và phần mở rộng được tách ở tầng dữ liệu; mã của phần mở rộng chạy trong sandbox với tập quyền được khai báo tường minh.
- Gói cài đặt được ký và kiểm chứng. Các gói mà nền tảng cài đặt đều được ký bằng chữ ký số và xác minh trước khi chạy, để thứ được thực thi đúng là thứ chúng tôi đã phát hành.
- Khoá bí mật không nằm trong mã nguồn. Thông tin xác thực được lưu trong kho bí mật, giới hạn theo từng môi trường và được xoay vòng khi quyền truy cập của một người thay đổi.
Cách chúng tôi vận hành
- Mã hoá. Toàn bộ lưu lượng được phục vụ qua TLS với bộ mã hiện đại; dữ liệu lưu trữ được mã hoá khi nền tảng hỗ trợ, và bản sao lưu được mã hoá ở mọi nơi chúng tồn tại.
- Kiểm soát truy cập. Quyền quản trị theo nguyên tắc tối thiểu, gắn với từng cá nhân và bảo vệ bằng xác thực đa yếu tố. Quyền được rà soát khi vai trò thay đổi và thu hồi khi kết thúc.
- Nhật ký kiểm toán. Các hành động quản trị và liên quan tới bảo mật được ghi lại kèm người thực hiện, đối tượng và thời điểm, để có thể tái dựng một sự cố thay vì phỏng đoán.
- Sao lưu có thể phục hồi. Sao lưu được tự động hoá và — phần quan trọng nhất — định kỳ khôi phục thử và kiểm chứng, vì một bản sao lưu chưa từng phục hồi thì chưa phải năng lực phục hồi.
- Giám sát và ứng cứu. Các tín hiệu về khả dụng, lỗi và bảo mật đều được giám sát; sự cố đi theo quy trình xác định từ phát hiện, khoanh vùng, khôi phục đến báo cáo rút kinh nghiệm bằng văn bản.
- Cập nhật bản vá. Phụ thuộc và hạ tầng được cập nhật theo nhịp định kỳ, và cập nhật ngoài nhịp khi một lỗ hổng đòi hỏi điều đó.
Dữ liệu của bạn và AI
Dữ liệu khách hàng thuộc về khách hàng. Chúng tôi không bán dữ liệu đó và không dùng nội dung của khách hàng để huấn luyện các mô hình AI công khai nếu không có sự đồng ý rõ ràng. Khi một sản phẩm sử dụng mô hình AI, phạm vi dữ liệu được gửi tới mô hình, thời gian lưu trữ áp dụng và cơ chế con người kiểm duyệt đều được mô tả trong tài liệu sản phẩm và hợp đồng tương ứng.
Công bố lỗ hổng có trách nhiệm
Nếu bạn phát hiện lỗ hổng trên website, sản phẩm hoặc dịch vụ của Z-SOFT, chúng tôi muốn là bên biết đến điều đó đầu tiên.
Cách báo cáo
Gửi email tới security@z-soft.com.vn kèm đủ thông tin để tái hiện: URL hoặc thành phần bị ảnh hưởng, các bước thực hiện, kết quả bạn thu được và mã minh hoạ nếu có. Bạn có thể viết bằng tiếng Việt, tiếng Anh hoặc tiếng Nhật.
Chúng tôi mong bạn
- Không khai thác lỗ hổng vượt quá mức tối thiểu cần thiết để chứng minh.
- Không truy cập, sửa, xoá hay giữ lại dữ liệu không thuộc về bạn — dừng ngay khi đã chứng minh được khả năng truy cập và cho chúng tôi biết bạn đã thấy gì.
- Không thực hiện tấn công từ chối dịch vụ, gửi thư rác, tấn công phi kỹ thuật (social engineering) hay tấn công vật lý nhắm vào nhân sự và nhà cung cấp của chúng tôi.
- Cho chúng tôi khoảng thời gian hợp lý để khắc phục trước khi công bố công khai, và thống nhất thời điểm công bố với chúng tôi.
- Tuân thủ pháp luật hiện hành trong quá trình nghiên cứu.
Chúng tôi cam kết
- Xác nhận đã nhận báo cáo của bạn trong vòng 72 giờ.
- Đánh giá, thông báo kết luận và cập nhật tiến độ cho bạn trong lúc xử lý.
- Không thực hiện hành động pháp lý với những nhà nghiên cứu tuân thủ các nguyên tắc trên và hành động thiện chí.
- Ghi nhận đóng góp của bạn khi bản vá được phát hành, nếu bạn muốn được nêu tên.
Thường nằm ngoài phạm vi
Báo cáo chỉ do công cụ quét tự động sinh ra mà không chứng minh được tác động; thiếu header hoặc thực hành tăng cường bảo mật nhưng không kèm kịch bản tấn công thực tế; vấn đề chỉ xảy ra khi thiết bị đã bị chiếm quyền, trình duyệt đã bị can thiệp hoặc kẻ tấn công có mặt trực tiếp; và lỗ hổng thuộc dịch vụ bên thứ ba mà chúng tôi không vận hành. Dù vậy, nếu bạn chứng minh được tác động thật, cứ gửi cho chúng tôi — tác động mới là tiêu chí đánh giá.
Liên hệ
Báo cáo bảo mật: security@z-soft.com.vn. Các nội dung khác: contact@z-soft.com.vn.
Phát hiện điều gì bất thường? Hãy báo cho chúng tôi trước.
Gửi chi tiết tới security@z-soft.com.vn. Chúng tôi xác nhận mọi báo cáo trong vòng 72 giờ và cập nhật cho bạn tới khi khắc phục xong.
