Quyền riêng tư và dữ liệu

Chính sách bảo mật

Trang này giải thích một cách cụ thể dữ liệu nào được xử lý khi bạn truy cập website hoặc tải tài liệu lên kiểm tra, dữ liệu đi qua những thành phần nào và những giới hạn bảo mật bạn cần biết trước khi sử dụng.

Cập nhật lần cuối:

Không tạo tài khoản

Công cụ không yêu cầu tên, email, số điện thoại hoặc hồ sơ người dùng để kiểm tra tệp.

Không xây kho lưu tệp

Tài liệu được truyền tới bộ kiểm tra trong phiên xử lý và không được ghi vào cơ sở dữ liệu hoặc kho tài liệu của ứng dụng.

Không theo dõi quảng cáo

Website hiện không cài công cụ phân tích hành vi, mạng quảng cáo hoặc cookie tiếp thị của ứng dụng.

Nội dung trang

1. Phạm vi áp dụng

Chính sách này áp dụng cho website chukyso.automation.info.vn, API kiểm tra chữ ký được website gọi trực tiếp và các thành phần máy chủ do dự án cấu hình để tạo kết quả kiểm tra. Chính sách không thay thế chính sách riêng của đơn vị cấp chứng thư số, máy chủ OCSP/CRL, nhà cung cấp hạ tầng hoặc website bên ngoài mà bạn chủ động truy cập qua liên kết.

Công cụ được thiết kế để kiểm tra tài liệu điện tử do người dùng chủ động chọn. Việc tải tệp lên đồng nghĩa bạn yêu cầu hệ thống xử lý tệp trong phạm vi cần thiết để trả về báo cáo kỹ thuật.

2. Những dữ liệu được xử lý

Mức dữ liệu thực tế phụ thuộc vào tệp và cách bạn sử dụng website. Một tài liệu có chữ ký số thường chứa thông tin trong nội dung tài liệu và thông tin công khai trong chứng thư số của người ký.

  1. Tệp bạn tải lên

    Nội dung PDF, XML, P7S hoặc P7M; tên tệp, kích thước và loại nội dung do trình duyệt gửi kèm. Giới hạn hiện tại là 25 MB mỗi lần kiểm tra.

  2. Dữ liệu chữ ký và chứng thư

    Tên chủ thể, tổ chức, đơn vị cấp, số sê-ri, thời hạn chứng thư, thời gian ký, dấu thời gian và dữ liệu kỹ thuật cần thiết để xác minh chữ ký. Một số chứng thư có thể chứa mã định danh hoặc thông tin cá nhân do đơn vị cấp chứng thư ghi vào.

  3. Dữ liệu kết nối

    Địa chỉ IP, thời điểm truy cập, đường dẫn, phương thức HTTP, mã phản hồi, thời gian xử lý, user-agent, referrer và mã request có thể xuất hiện trong log mạng, log máy chủ hoặc lớp bảo vệ hạ tầng.

  4. Dữ liệu phản hồi tự nguyện

    Nội dung bạn tự đăng khi báo lỗi qua GitHub Issues. Đây là kênh công khai; không đăng tệp cần kiểm tra, khóa bí mật, ảnh giấy tờ hoặc dữ liệu cá nhân tại đó.

3. Tệp được xử lý như thế nào

  1. 1

    Trình duyệt gửi tệp qua HTTPS

    Tệp chỉ được gửi sau khi bạn chọn và bắt đầu kiểm tra. Giao diện không tự quét các tệp khác trên thiết bị.

  2. 2

    API kiểm tra định dạng và giới hạn

    Lớp API kiểm tra kích thước, định dạng hỗ trợ và giới hạn tần suất theo địa chỉ kết nối trước khi chuyển luồng dữ liệu sang bộ xác minh.

  3. 3

    Bộ xác minh đọc dữ liệu chữ ký

    Tệp được đọc để phát hiện chữ ký, kiểm tra tính toàn vẹn, chữ ký mật mã, chứng thư, chuỗi tin cậy, OCSP/CRL và dấu thời gian nếu có.

  4. 4

    Báo cáo được trả về

    API trả dữ liệu kết quả cho trình duyệt. Ứng dụng không cung cấp chức năng mở lại tệp hoặc lịch sử kiểm tra sau khi phiên xử lý kết thúc.

4. Mục đích sử dụng dữ liệu

  1. Cung cấp kết quả kiểm tra

    Đọc và phân tích đúng tệp bạn gửi, sau đó hiển thị trạng thái chữ ký và các chi tiết chứng thư liên quan.

  2. Bảo vệ dịch vụ

    Giới hạn tần suất, phát hiện yêu cầu lỗi, ngăn lạm dụng, điều tra sự cố và duy trì tính sẵn sàng của hệ thống.

  3. Cải thiện độ ổn định

    Dùng số liệu vận hành tổng quát như mã lỗi, đường dẫn và thời gian phản hồi để chẩn đoán sự cố. Nội dung tài liệu không được chủ động ghi vào log ứng dụng cho mục đích này.

  4. Tuân thủ nghĩa vụ áp dụng

    Bảo toàn hoặc cung cấp thông tin khi có yêu cầu hợp lệ từ cơ quan có thẩm quyền và trong phạm vi pháp luật yêu cầu.

5. Lưu giữ và xóa dữ liệu

Ứng dụng không có cơ sở dữ liệu, bucket hoặc thư mục nghiệp vụ dùng để lưu tài liệu người dùng tải lên. Tệp chỉ tồn tại trong luồng xử lý và các vùng tạm kỹ thuật cần thiết cho request; dự án không xây chức năng tìm kiếm, tải lại hoặc khai thác nội dung tệp sau đó.

Thông tin phản hồi OCSP và CRL có thể được lưu trong bộ nhớ đệm để giảm số lần truy vấn tới đơn vị cấp chứng thư. Bộ nhớ đệm này chứa dữ liệu trạng thái chứng thư do CA công bố, không phải bản sao tài liệu bạn tải lên.

Log vận hành và bảo mật được giữ theo cấu hình thực tế của máy chủ và nhà cung cấp hạ tầng. Mã nguồn hiện không ấn định một thời hạn lưu cố định cho log cấp host, vì vậy chính sách không đưa ra một con số giữ liệu có thể gây hiểu nhầm. Dữ liệu log chỉ nên được giữ trong thời gian cần thiết cho vận hành, an toàn hệ thống và nghĩa vụ pháp lý áp dụng.

6. Bên xử lý và truyền dữ liệu

  1. Cloudflare

    Tên miền sử dụng Cloudflare cho DNS, proxy và bảo vệ lưu lượng. Cloudflare có thể xử lý IP, dữ liệu định tuyến, cấu hình hệ thống và metadata lưu lượng theo chính sách của họ.

  2. Hạ tầng lưu trữ

    Máy chủ chạy giao diện, API và bộ xác minh xử lý request để cung cấp dịch vụ. Dữ liệu mạng có thể đi qua trung tâm dữ liệu ngoài Việt Nam tùy tuyến kết nối và cấu hình nhà cung cấp.

  3. Đơn vị cấp chứng thư

    Khi kiểm tra thu hồi trực tuyến, hệ thống có thể gửi truy vấn OCSP hoặc tải CRL từ địa chỉ ghi trong chứng thư. Truy vấn phục vụ trạng thái của chứng thư; toàn bộ tài liệu không được gửi cho máy chủ OCSP/CRL như một phần của bước này.

  4. Liên kết ngoài

    GitHub và các nguồn tham khảo chỉ nhận request khi bạn chủ động mở liên kết. Việc xử lý sau đó tuân theo chính sách của website đích.

8. Biện pháp bảo vệ

  1. Mã hóa khi truyền

    Website production sử dụng HTTPS để giảm nguy cơ nội dung bị đọc hoặc sửa trên đường truyền.

  2. Tối thiểu hóa dữ liệu

    Không yêu cầu tài khoản, không xây lịch sử tệp và không chủ động log nội dung request body.

  3. Giới hạn bề mặt xử lý

    Chỉ chấp nhận các định dạng và kích thước đã công bố; áp dụng giới hạn tần suất và timeout cho các kết nối kiểm tra trạng thái chứng thư.

  4. Minh bạch mã nguồn

    Mã nguồn dự án được công khai để cộng đồng có thể xem xét luồng xử lý và báo lỗi bảo mật hoặc sai lệch kỹ thuật.

9. Quyền và lựa chọn của bạn

Bạn có thể không tải tệp lên, đóng trang hoặc dùng một công cụ kiểm tra cục bộ. Vì ứng dụng không tạo tài khoản hay lịch sử tài liệu, dự án thường không có mã hồ sơ để tìm lại nội dung của một lần kiểm tra đã kết thúc.

Nếu cần hỏi về dữ liệu kết nối, yêu cầu chỉnh sửa thông tin công khai hoặc báo sự cố, bạn có thể mở GitHub Issue và chỉ cung cấp thời điểm, đường dẫn, mã request hoặc mô tả đã ẩn dữ liệu. GitHub Issues là công khai và không phải kênh tiếp nhận tài liệu nhạy cảm. Yêu cầu hợp lệ sẽ được xem xét theo khả năng xác định dữ liệu và pháp luật áp dụng.

10. Thay đổi chính sách

Chính sách có thể được cập nhật khi luồng xử lý, nhà cung cấp hạ tầng, tính năng phân tích hoặc yêu cầu pháp lý thay đổi. Ngày cập nhật ở đầu trang cho biết phiên bản nội dung hiện hành. Thay đổi quan trọng liên quan đến cách dùng tài liệu sẽ được thể hiện rõ trên website hoặc trong lịch sử mã nguồn.