Đi đến nội dung chính
VI
Trang chủ / Bảo mật

Bảo mật

Cách chúng tôi xây dựng và vận hành hệ thống an toàn, và cách báo lỗi bảo mật cho Z-SOFT.

Nguyên tắc bảo mật

Tám nguyên tắc chúng tôi áp dụng cho mọi dự án.

Áp dụng cho mọi sản phẩm chúng tôi phát hành và mọi hệ thống chúng tôi vận hành cho khách hàng.

01

Security by Design

Tìm rủi ro ngay từ lúc thiết kế hệ thống, trước khi viết mã.

02

Phân quyền tối thiểu

Mỗi người, mỗi dịch vụ, mỗi token chỉ có đúng quyền cần cho việc của mình.

03

Mã hóa

TLS cho mọi kết nối, mã hóa dữ liệu lưu trữ ở nơi nền tảng hỗ trợ, và mã hóa bản sao lưu.

04

Nhật ký thao tác

Thao tác quản trị và liên quan bảo mật đều được ghi lại: ai làm, làm gì, vào lúc nào.

05

Xác thực hai bước

Tài khoản quản trị bắt buộc có bước xác thực thứ hai ngoài mật khẩu.

06

Quản lý lỗ hổng

Thư viện phụ thuộc được quét liên tục, lỗi được xếp ưu tiên theo tác động thực tế.

07

Rà soát định kỳ

Kiến trúc, phân quyền và danh sách truy cập được rà soát theo lịch cố định.

08

Secure SDLC

Review mã, kiểm thử tự động, quét rò rỉ khóa và ký gói phát hành là bước bắt buộc trước mỗi lần phát hành.

Tóm tắt: chúng tôi nghĩ đến bảo mật ngay từ lúc thiết kế, không đợi đến khi sắp bàn giao. Trang này giải thích cách chúng tôi xây dựng và vận hành hệ thống, và cách bạn báo cho chúng tôi khi phát hiện lỗi bảo mật.

Cập nhật lần cuối: 31 tháng 7, 2026

Cách chúng tôi xây dựng

  • Tìm rủi ro trước khi viết mã. Với mỗi tính năng quan trọng, chúng tôi trả lời ba câu hỏi trước: tính năng này để lộ gì ra ngoài, ai có thể chạm tới, và nếu một lớp bảo vệ hỏng thì chuyện gì xảy ra.
  • Mọi thay đổi đều được review và kiểm thử. Mỗi thay đổi được một đồng nghiệp xem lại, và phải qua kiểm thử tự động, quét thư viện phụ thuộc và quét rò rỉ mật khẩu, khóa bí mật thì mới được phát hành.
  • Khách hàng và phần mở rộng được tách riêng. Dữ liệu của mỗi khách hàng và mỗi website được tách ở tầng cơ sở dữ liệu. Mã của phần mở rộng chạy trong sandbox và chỉ dùng được những quyền đã khai báo.
  • Gói cài đặt có chữ ký số. Mọi gói mà nền tảng cài đặt đều được ký và kiểm tra chữ ký trước khi chạy. Nhờ vậy, mã đang chạy đúng là mã chúng tôi đã phát hành.
  • Mật khẩu và khóa không nằm trong mã nguồn. Thông tin đăng nhập được giữ trong kho bí mật, mỗi thông tin chỉ dùng cho một môi trường. Khi quyền truy cập của ai đó thay đổi, chúng tôi đổi khóa.

Cách chúng tôi vận hành

  • Mã hóa. Toàn bộ kết nối đi qua TLS. Dữ liệu lưu trữ được mã hóa ở những nơi nền tảng hỗ trợ, và bản sao lưu luôn được mã hóa.
  • Kiểm soát truy cập. Mỗi quản trị viên chỉ có đúng quyền cần cho công việc, dùng tài khoản riêng và bắt buộc xác thực hai bước. Khi ai đó đổi vai trò, chúng tôi rà lại quyền; khi nghỉ việc, quyền bị thu hồi.
  • Nhật ký thao tác. Các thao tác quản trị và liên quan đến bảo mật đều được ghi lại: ai làm, làm trên cái gì, vào lúc nào. Khi có sự cố, chúng tôi lần lại được chính xác chuyện gì đã xảy ra.
  • Sao lưu đã được kiểm tra thật. Sao lưu chạy tự động, và chúng tôi định kỳ khôi phục thử để chắc chắn bản sao lưu dùng được.
  • Giám sát và xử lý sự cố. Chúng tôi theo dõi tình trạng hoạt động, lỗi và các dấu hiệu bảo mật. Khi có sự cố, chúng tôi làm theo quy trình cố định: phát hiện, khoanh vùng, khôi phục, rồi viết báo cáo rút kinh nghiệm.
  • Cập nhật. Thư viện và hạ tầng được cập nhật theo lịch định kỳ, và cập nhật sớm hơn khi có lỗ hổng cần vá ngay.

Dữ liệu của bạn và AI

Dữ liệu của khách hàng thuộc về khách hàng. Chúng tôi không bán dữ liệu này và không dùng nội dung của khách hàng để huấn luyện các mô hình AI công khai nếu chưa có sự đồng ý rõ ràng. Khi một sản phẩm dùng mô hình AI, tài liệu và hợp đồng của sản phẩm đó ghi rõ dữ liệu nào được gửi cho mô hình, lưu trong bao lâu và ở bước nào có người kiểm tra lại kết quả.

Báo cáo lỗ hổng bảo mật

Nếu bạn phát hiện lỗi bảo mật trên website, sản phẩm hoặc dịch vụ của Z-SOFT, hãy báo cho chúng tôi trước khi nói với bất kỳ ai khác.

Cách báo cáo

Gửi email tới security@z-soft.com.vn với đủ thông tin để chúng tôi tái hiện được lỗi: URL hoặc thành phần bị ảnh hưởng, các bước bạn đã làm, bạn thấy hoặc làm được gì, và mã minh họa nếu có. Bạn có thể viết bằng tiếng Việt, tiếng Anh hoặc tiếng Nhật.

Chúng tôi mong bạn

  • Chỉ làm đến mức đủ để chứng minh lỗi tồn tại.
  • Không xem, sửa, xóa hay giữ lại dữ liệu không phải của bạn. Khi đã chứng minh được là có thể truy cập, hãy dừng lại và cho chúng tôi biết bạn đã thấy gì.
  • Không thử tấn công từ chối dịch vụ, không gửi thư rác, không dùng thủ thuật lừa đảo (social engineering) hay tấn công vật lý nhắm vào nhân viên và nhà cung cấp của chúng tôi.
  • Cho chúng tôi thời gian hợp lý để sửa lỗi trước khi bạn công bố, và thống nhất thời điểm công bố với chúng tôi.
  • Tuân thủ pháp luật trong quá trình nghiên cứu.

Chúng tôi cam kết

  1. Xác nhận đã nhận báo cáo của bạn trong vòng 72 giờ.
  2. Đánh giá báo cáo, cho bạn biết kết luận và cập nhật tiến độ trong lúc sửa.
  3. Không kiện hay có hành động pháp lý với người nghiên cứu làm đúng các nguyên tắc trên và có thiện chí.
  4. Khi bản vá được phát hành, ghi tên bạn trong phần ghi nhận nếu bạn muốn.

Thường không thuộc phạm vi

Báo cáo chỉ lấy từ công cụ quét tự động mà không chứng minh được tác động; thiếu security header hoặc cấu hình tăng cường nhưng không có cách khai thác thực tế; lỗi chỉ xảy ra khi thiết bị đã bị chiếm quyền, trình duyệt đã bị sửa đổi hoặc kẻ tấn công có mặt trực tiếp; và lỗ hổng của dịch vụ bên thứ ba mà chúng tôi không vận hành. Nếu bạn chứng minh được tác động thật trong những trường hợp này, vẫn cứ gửi cho chúng tôi.

Liên hệ

Báo cáo bảo mật: security@z-soft.com.vn. Các nội dung khác: contact@z-soft.com.vn.

Công bố lỗ hổng có trách nhiệm

Phát hiện lỗi bảo mật? Hãy báo cho chúng tôi.

Gửi chi tiết tới security@z-soft.com.vn. Chúng tôi xác nhận mọi báo cáo trong vòng 72 giờ và cập nhật cho bạn đến khi sửa xong.

Gửi email cho đội bảo mật
HỢP TÁC CÙNG Z-SOFT

Mỗi quyết định công nghệ hôm nay đều ảnh hưởng đến nhiều năm sau.

Trao đổi với đội ngũ Z-SOFT để đánh giá hiện trạng, xác định mục tiêu và lựa chọn kiến trúc phù hợp với định hướng phát triển của doanh nghiệp.

Đặt lịch tư vấn