1. Phạm vi áp dụng
Chính sách này áp dụng cho website chukyso.automation.info.vn, API kiểm tra chữ ký được website gọi trực tiếp và các thành phần máy chủ do dự án cấu hình để tạo kết quả kiểm tra. Chính sách không thay thế chính sách riêng của đơn vị cấp chứng thư số, máy chủ OCSP/CRL, nhà cung cấp hạ tầng hoặc website bên ngoài mà bạn chủ động truy cập qua liên kết.
Công cụ được thiết kế để kiểm tra tài liệu điện tử do người dùng chủ động chọn. Việc tải tệp lên đồng nghĩa bạn yêu cầu hệ thống xử lý tệp trong phạm vi cần thiết để trả về báo cáo kỹ thuật.
2. Những dữ liệu được xử lý
Mức dữ liệu thực tế phụ thuộc vào tệp và cách bạn sử dụng website. Một tài liệu có chữ ký số thường chứa thông tin trong nội dung tài liệu và thông tin công khai trong chứng thư số của người ký.
Tệp bạn tải lên
Nội dung PDF, XML, P7S hoặc P7M; tên tệp, kích thước và loại nội dung do trình duyệt gửi kèm. Giới hạn hiện tại là 25 MB mỗi lần kiểm tra.
Dữ liệu chữ ký và chứng thư
Tên chủ thể, tổ chức, đơn vị cấp, số sê-ri, thời hạn chứng thư, thời gian ký, dấu thời gian và dữ liệu kỹ thuật cần thiết để xác minh chữ ký. Một số chứng thư có thể chứa mã định danh hoặc thông tin cá nhân do đơn vị cấp chứng thư ghi vào.
Dữ liệu kết nối
Địa chỉ IP, thời điểm truy cập, đường dẫn, phương thức HTTP, mã phản hồi, thời gian xử lý, user-agent, referrer và mã request có thể xuất hiện trong log mạng, log máy chủ hoặc lớp bảo vệ hạ tầng.
Dữ liệu phản hồi tự nguyện
Nội dung bạn tự đăng khi báo lỗi qua GitHub Issues. Đây là kênh công khai; không đăng tệp cần kiểm tra, khóa bí mật, ảnh giấy tờ hoặc dữ liệu cá nhân tại đó.
3. Tệp được xử lý như thế nào
- 1
Trình duyệt gửi tệp qua HTTPS
Tệp chỉ được gửi sau khi bạn chọn và bắt đầu kiểm tra. Giao diện không tự quét các tệp khác trên thiết bị.
- 2
API kiểm tra định dạng và giới hạn
Lớp API kiểm tra kích thước, định dạng hỗ trợ và giới hạn tần suất theo địa chỉ kết nối trước khi chuyển luồng dữ liệu sang bộ xác minh.
- 3
Bộ xác minh đọc dữ liệu chữ ký
Tệp được đọc để phát hiện chữ ký, kiểm tra tính toàn vẹn, chữ ký mật mã, chứng thư, chuỗi tin cậy, OCSP/CRL và dấu thời gian nếu có.
- 4
Báo cáo được trả về
API trả dữ liệu kết quả cho trình duyệt. Ứng dụng không cung cấp chức năng mở lại tệp hoặc lịch sử kiểm tra sau khi phiên xử lý kết thúc.
4. Mục đích sử dụng dữ liệu
Cung cấp kết quả kiểm tra
Đọc và phân tích đúng tệp bạn gửi, sau đó hiển thị trạng thái chữ ký và các chi tiết chứng thư liên quan.
Bảo vệ dịch vụ
Giới hạn tần suất, phát hiện yêu cầu lỗi, ngăn lạm dụng, điều tra sự cố và duy trì tính sẵn sàng của hệ thống.
Cải thiện độ ổn định
Dùng số liệu vận hành tổng quát như mã lỗi, đường dẫn và thời gian phản hồi để chẩn đoán sự cố. Nội dung tài liệu không được chủ động ghi vào log ứng dụng cho mục đích này.
Tuân thủ nghĩa vụ áp dụng
Bảo toàn hoặc cung cấp thông tin khi có yêu cầu hợp lệ từ cơ quan có thẩm quyền và trong phạm vi pháp luật yêu cầu.
5. Lưu giữ và xóa dữ liệu
Ứng dụng không có cơ sở dữ liệu, bucket hoặc thư mục nghiệp vụ dùng để lưu tài liệu người dùng tải lên. Tệp chỉ tồn tại trong luồng xử lý và các vùng tạm kỹ thuật cần thiết cho request; dự án không xây chức năng tìm kiếm, tải lại hoặc khai thác nội dung tệp sau đó.
Thông tin phản hồi OCSP và CRL có thể được lưu trong bộ nhớ đệm để giảm số lần truy vấn tới đơn vị cấp chứng thư. Bộ nhớ đệm này chứa dữ liệu trạng thái chứng thư do CA công bố, không phải bản sao tài liệu bạn tải lên.
Log vận hành và bảo mật được giữ theo cấu hình thực tế của máy chủ và nhà cung cấp hạ tầng. Mã nguồn hiện không ấn định một thời hạn lưu cố định cho log cấp host, vì vậy chính sách không đưa ra một con số giữ liệu có thể gây hiểu nhầm. Dữ liệu log chỉ nên được giữ trong thời gian cần thiết cho vận hành, an toàn hệ thống và nghĩa vụ pháp lý áp dụng.
6. Bên xử lý và truyền dữ liệu
Cloudflare
Tên miền sử dụng Cloudflare cho DNS, proxy và bảo vệ lưu lượng. Cloudflare có thể xử lý IP, dữ liệu định tuyến, cấu hình hệ thống và metadata lưu lượng theo chính sách của họ.
Hạ tầng lưu trữ
Máy chủ chạy giao diện, API và bộ xác minh xử lý request để cung cấp dịch vụ. Dữ liệu mạng có thể đi qua trung tâm dữ liệu ngoài Việt Nam tùy tuyến kết nối và cấu hình nhà cung cấp.
Đơn vị cấp chứng thư
Khi kiểm tra thu hồi trực tuyến, hệ thống có thể gửi truy vấn OCSP hoặc tải CRL từ địa chỉ ghi trong chứng thư. Truy vấn phục vụ trạng thái của chứng thư; toàn bộ tài liệu không được gửi cho máy chủ OCSP/CRL như một phần của bước này.
Liên kết ngoài
GitHub và các nguồn tham khảo chỉ nhận request khi bạn chủ động mở liên kết. Việc xử lý sau đó tuân theo chính sách của website đích.
7. Cookie và phân tích truy cập
Phiên bản hiện tại không cài Google Analytics, nền tảng quảng cáo, pixel tiếp thị hoặc công cụ ghi lại phiên người dùng. Ứng dụng cũng không cần cookie đăng nhập vì không có tài khoản.
Nhà cung cấp bảo vệ mạng có thể sử dụng cookie hoặc token kỹ thuật khi cần chống bot, chống tấn công hoặc duy trì an toàn kết nối. Các cơ chế đó thuộc lớp hạ tầng, không được dự án dùng để xây hồ sơ tiếp thị về người dùng.
8. Biện pháp bảo vệ
Mã hóa khi truyền
Website production sử dụng HTTPS để giảm nguy cơ nội dung bị đọc hoặc sửa trên đường truyền.
Tối thiểu hóa dữ liệu
Không yêu cầu tài khoản, không xây lịch sử tệp và không chủ động log nội dung request body.
Giới hạn bề mặt xử lý
Chỉ chấp nhận các định dạng và kích thước đã công bố; áp dụng giới hạn tần suất và timeout cho các kết nối kiểm tra trạng thái chứng thư.
Minh bạch mã nguồn
Mã nguồn dự án được công khai để cộng đồng có thể xem xét luồng xử lý và báo lỗi bảo mật hoặc sai lệch kỹ thuật.
9. Quyền và lựa chọn của bạn
Bạn có thể không tải tệp lên, đóng trang hoặc dùng một công cụ kiểm tra cục bộ. Vì ứng dụng không tạo tài khoản hay lịch sử tài liệu, dự án thường không có mã hồ sơ để tìm lại nội dung của một lần kiểm tra đã kết thúc.
Nếu cần hỏi về dữ liệu kết nối, yêu cầu chỉnh sửa thông tin công khai hoặc báo sự cố, bạn có thể mở GitHub Issue và chỉ cung cấp thời điểm, đường dẫn, mã request hoặc mô tả đã ẩn dữ liệu. GitHub Issues là công khai và không phải kênh tiếp nhận tài liệu nhạy cảm. Yêu cầu hợp lệ sẽ được xem xét theo khả năng xác định dữ liệu và pháp luật áp dụng.
10. Thay đổi chính sách
Chính sách có thể được cập nhật khi luồng xử lý, nhà cung cấp hạ tầng, tính năng phân tích hoặc yêu cầu pháp lý thay đổi. Ngày cập nhật ở đầu trang cho biết phiên bản nội dung hiện hành. Thay đổi quan trọng liên quan đến cách dùng tài liệu sẽ được thể hiện rõ trên website hoặc trong lịch sử mã nguồn.