安全與信任

可以驗證的安全。

已交付的,就說已交付;進行中的,就說進行中。未取得的認證絕不搶先宣稱——把落差說得精確,正是補上落差的方法。

總覽

已交付的,就說已交付;進行中的,就說進行中。

11已交付的架構特性
5已完成對應的合規體系
0搶先宣稱的認證
SOC 2首份外部確信報告,進行中
推進中 · 未持有

今天我們尚未持有任何認證。以下是它們到位的順序。

本頁的時態經過斟酌。當某個階段完成,其狀態才會更新——清單上沒有任何一項被提前宣稱。

SOC 2 Type I進行中針對控制設計的單一時點查核。這將是我們持有的第一份外部確信報告。
SOC 2 Type II規劃中觀察控制在一段期間內的實際運作——企業資安團隊真正會索取的那份報告。
ISO 27001規劃中針對整套資訊安全管理系統的認證。
ISO 42001 + ISO 27701規劃中AI 管理與隱私資訊管理——為我們的模組已完成對應的體系取得認證。
FedRAMP Moderate規劃中面向公部門的授權路徑。一項多年工程,我們正審慎排程。
今天已交付

架構特性,用白話說。

失效即拒絕的身分驗證系統若無法確認您的身分,寧可把您擋在門外,也不放行。
加密且雙向驗證的內部流量每一條內部連線都加密,通訊兩端都必須證明自己的身分。
最小權限存取,完整稽核紀錄每個人只拿到職務所需的存取權限,每個動作都留下紀錄。
靜態資料加密儲存中的資料一律加密,任何竄改都會被察覺。
經簽章的註冊項目每個模型都經過簽章——您明確知道正在執行哪一個,也確定它沒有被調包。
抗量子簽章路徑內建抗量子簽章路徑,隨時可以啟用——即使面對未來的量子電腦,簽章依然可信。
防竄改稽核日誌已發生事項的紀錄無法被悄悄修改——任何更動都會現形。
內容定址儲存檔案以其內容本身識別——被改動過的檔案,根本載入不了。
KMS 信封加密加密金鑰由您自家雲端的金鑰服務管理,控制權在您手上。
經簽章、經掃描的供應鏈軟體出貨時附有經核驗的組件清單,發布前完成掃描與簽章。
分散式追蹤需要調查時,平台做過什麼,一步一步都看得到。
控制對應 · 非認證

五套體系,已在平台內完成對應。

ISO/IEC 42001
AI 管理系統

生命週期治理、影響評估與課責證據,皆已對應到這套 AI 管理標準。

NIST AI RMF 1.0
AI 風險管理

治理、對應、量測、管理——含生成式 AI 適用概況。管線存證自動供應「量測」所需的證據。

SOC 2 TSC
信任服務準則

安全性、可用性與機密性準則對應到平台控制——存取、變更管理與監控。

HIPAA Security Rule
醫療照護防護措施

為涉及受保護健康資訊的聯邦訓練,對應行政、實體與技術三類防護措施。

EU AI Act
AI 法規

高風險系統義務的控制對應——文件、日誌與人為監督——隨各項要求於 2026–2027 年分階段生效。

資安聯絡窗口
資安
security@steav.io

弱點通報、架構問題與安全審查請求。

隱私
privacy@steav.io

資料保護問題、隱私審查與個資當事人請求。

合規
compliance@steav.io

稽核證據、控制對應與認證進度查詢。