Bảo mật & an toàn
Phiên bản có hiệu lực từ ngày 03/10/2026 · Áp dụng cho dịch vụ OmniBee do Công ty TNHH Giải pháp Phần mềm DTC cung cấp.
Danh sách khách hàng là tài sản quý nhất của doanh nghiệp. OmniBee được thiết kế theo nguyên tắc mặc định an toàn ở mọi tầng.
1. Tách biệt dữ liệu từng doanh nghiệp
Mỗi doanh nghiệp là một không gian riêng. Cơ sở dữ liệu áp dụng chính sách bảo mật theo dòng: mọi truy vấn chỉ thấy dữ liệu của doanh nghiệp người dùng đang làm việc, kể cả khi có lỗi lập trình ở tầng ứng dụng. Các trang công khai (báo giá, form, chat website) chỉ truy cập đúng bản ghi gắn với mã của trang đó.
2. Mã hoá
- Toàn bộ kết nối dùng HTTPS/TLS.
- Mật khẩu băm bằng argon2id — không ai, kể cả chúng tôi, xem được mật khẩu.
- Mã truy cập Facebook/Zalo và khoá ký webhook được mã hoá AES-256-GCM trước khi lưu; API key và mã liên kết công khai chỉ lưu dạng băm SHA-256.
- Tệp đính kèm lưu với khoá ngẫu nhiên; liên kết tải có thời hạn ngắn và kiểm tra quyền.
3. Kiểm soát truy cập
- Phân quyền theo vai trò (chủ sở hữu, quản trị, quản lý, nhân viên) và phạm vi: nhân viên có thể chỉ thấy khách mình phụ trách; tuỳ chọn ẩn số điện thoại với nhân viên.
- Phiên đăng nhập có thời hạn; xem và đăng xuất từng thiết bị; đổi mật khẩu đăng xuất mọi nơi.
- Giới hạn số lần thử đăng nhập và số yêu cầu tới các trang công khai, API.
- Quản trị viên hệ thống dùng tài khoản riêng, bắt buộc xác thực 2 lớp; mọi thao tác được ghi nhật ký.
- API key có phạm vi quyền, thời hạn và có thể thu hồi ngay.
4. Nhật ký và giám sát
Thao tác quan trọng (phân quyền, xuất dữ liệu, xoá, thay đổi gói, cấu hình tích hợp…) được ghi nhật ký hoạt động mà chủ sở hữu có thể xem. Xuất dữ liệu số lượng lớn có thể yêu cầu phê duyệt. Hệ thống giám sát lỗi và hiệu năng để phát hiện bất thường.
5. An toàn ứng dụng
- Kiểm tra dữ liệu đầu vào chặt chẽ; truy vấn cơ sở dữ liệu luôn tham số hoá.
- Tệp tải lên được kiểm tra loại thật sự (không chỉ đuôi tệp) và giới hạn dung lượng.
- Gọi ra hệ thống bên ngoài (webhook, tải trang kiến thức) chỉ tới địa chỉ công khai qua HTTPS, chặn truy cập mạng nội bộ.
- Nội dung từ khách và kho kiến thức được Trợ lý AI xử lý như dữ liệu, không như lệnh; AI không thể tự thực hiện thao tác ngoài phạm vi trả lời.
- Header bảo mật trình duyệt chống nhúng trang trái phép và đoán kiểu nội dung.
- Rà soát bảo mật định kỳ trước mỗi đợt phát hành lớn.
6. Tuân thủ chính sách nền tảng
Gửi tin tự động và chiến dịch luôn kiểm tra khung thời gian được phép của từng nền tảng (ví dụ 24 giờ với Messenger) để bảo vệ Fanpage và Zalo OA của doanh nghiệp khỏi bị hạn chế.
7. Sao lưu và xử lý sự cố
Dữ liệu được sao lưu định kỳ. Khi có sự cố an ninh, chúng tôi khoanh vùng, khắc phục, thông báo cho doanh nghiệp bị ảnh hưởng và cơ quan có thẩm quyền theo quy định (trong 72 giờ đối với vi phạm dữ liệu cá nhân).
8. Báo cáo lỗ hổng
Nếu phát hiện lỗ hổng bảo mật, vui lòng gửi mô tả chi tiết tới privacy@omnibee.vn. Vui lòng không truy cập, thay đổi dữ liệu của người khác hay làm gián đoạn dịch vụ khi kiểm tra. Chúng tôi phản hồi trong 3 ngày làm việc và ghi nhận đóng góp của bạn.