Bảo mật
Sản phẩm này được bảo vệ thế nào
Trang này tách ba thứ hay bị gộp lẫn: điều MoneyFlow tự làm, điều nền tảng bên dưới cung cấp, và điều chưa có. Phần thứ ba là lý do hai phần đầu đáng tin.
Cập nhật: tháng 8/2026
Điều MoneyFlow làm
Những điểm dưới đây nằm trong mã nguồn và migration của sản phẩm, không phải chính sách viết ra rồi để đó.
- Không bao giờ hỏi mật khẩu ngân hàng. MoneyFlow không yêu cầu, không lưu và không cần mật khẩu internet banking, mã OTP hay liên kết Open Banking. Bạn tự ghi, dán văn bản, hoặc tải lên tệp bạn chọn.
- Sổ của bạn tách khỏi mọi người khác ở tầng cơ sở dữ liệu. Mỗi hàng gắn với chủ sở hữu bằng Row Level Security, và quan hệ giữa các bảng được ràng buộc kèm định danh người dùng — nên một hàng không thể trỏ sang dữ liệu của người khác kể cả khi ứng dụng có lỗi.
- Quy tắc tiền được ép ở cơ sở dữ liệu. Số tiền là số nguyên đồng, chuyển khoản luôn cân bằng giữa hai ví của bạn, và các bút toán đã chốt sao kê bị khoá lại — không phải bằng quy ước trong mã, mà bằng ràng buộc.
- Xoá nhầm khôi phục được. Hành động xoá trên sổ là xoá mềm và phục hồi được.
- Xoá tài khoản là xoá ngay. Khi bạn xoá tài khoản, dữ liệu của bạn bị xoá khỏi cơ sở dữ liệu ứng dụng lập tức, không có cửa sổ giữ lại.
- Mỗi thay đổi mã nguồn đều bị quét. Phân tích bảo mật mã tự động, dò khoá bí mật trên toàn bộ lịch sử, và theo dõi lỗ hổng thư viện — chạy trên từng thay đổi trước khi vào sản phẩm.
Điều nền tảng cung cấp
MoneyFlow chạy trên hạ tầng của bên thứ ba. Những điểm này do họ bảo đảm — chúng tôi nêu ra và nói rõ đó không phải thứ chúng tôi tự kiểm chứng được.
- Đường truyền được mã hoá. Mọi kết nối tới MoneyFlow đi qua HTTPS và trình duyệt được yêu cầu chỉ dùng HTTPS cho những lần sau.
- Mã hoá khi lưu trữ và sao lưu của nhà cung cấp do nền tảng cơ sở dữ liệu đảm nhiệm theo cam kết của họ.
Điều MoneyFlow chưa có
Các sản phẩm lớn cùng ngành có những thứ dưới đây. MoneyFlow thì chưa, và nói ra thì đúng hơn là im lặng.
- Chưa có chứng nhận kiểm toán bảo mật độc lập (ví dụ SOC 2).
- Chưa có chương trình thưởng lỗi bảo mật.
- Chưa có kiểm thử xâm nhập do bên thứ ba thực hiện.
Báo lỗi bảo mật
Nếu bạn tìm thấy lỗ hổng, hãy báo riêng tư qua GitHub thay vì đăng công khai. Đừng kèm thông tin đăng nhập, dữ liệu cá nhân, hay dữ liệu tài chính của người khác trong báo cáo.
Báo lỗi bảo mật riêng tưBản dựng 543d562