安全與信任

嚴謹防護,用人話說清楚。

ForwardHello 透過最小權限、短期內容保留、已簽章 Event、耐久復原與 Fail-closed 正式環境閘門保護客戶 Email。本頁如實說明今天已具備的能力,以及仍然存在的邊界。

最小權限存取 已簽章的 Event 邊界 客戶自選內容保留期限
可以實際評估的控制

把每次失敗的影響範圍縮小。

每一層都會縮小權限、資料存續時間或失敗影響。這些是今天已實作的產品行為,不是未來藍圖。

身分與最小權限

Google OAuth 登入使用 Secure HttpOnly Session 與 D1 Rate Limit;Workspace 再以 Owner/Admin/Member 分權,付款與刪除僅限 Owner。

  • 直連環境拒絕 Sites 身分 Header
  • OAuth Token 加密保存
  • 明文 API Key 只顯示一次

Secret 與已簽章 Event

客戶 Webhook Secret 以加密方式保存;寄送與帳務供應商 Callback 會先驗證原始簽章或加密封包;客戶 Event 使用含時間戳的 HMAC 簽章。

  • Replay Window 檢查
  • 固定時間 Signature 比對
  • 不中斷服務的 Webhook 輪替

應用程式邊界

Dashboard Write 鎖定在一個已設定的 HTTPS Origin。公開 Webhook 目標會經 DNS 檢查;選用的 SMTP Gateway 只會在 TLS 後驗證身分,再透過一般 Email API 控制轉送郵件。

  • 同源瀏覽器來源驗證
  • SMTP Key 只留在 Connection Memory
  • 有大小上限的 Request 與 MIME Body

資料最小化

客戶可選擇將 Email 內容保留 1、7 或 30 天。過期的 Body、Header、Event Payload 與私人檔案會被移除,仍保留有助營運的寄送證據。

  • 私人 Workspace 匯出
  • 匯出檔 24 小時後到期
  • 可恢復執行的永久刪除

寄件者與收件人安全

正式寄送前後會檢查網域所有權、供應商確認的 SPF 與 DKIM、Suppression、Workspace 額度、平台容量與寄送信譽。

  • DNS 漂移會鎖定不安全寄送
  • 退信與垃圾郵件檢舉封鎖
  • 正式寄送審查

耐久復原

已接受的工作使用穩定的 Idempotency 證據與耐久 Queue。帳務、供應商寄送、Automation、Broadcast、Webhook、匯出與刪除都有範圍受限的 Recovery Worker。

  • At-least-once Event Delivery
  • 會明確回報失敗的維護健康檢查
  • 不以重新導向結果授予帳務權益
Request 的安全路徑

直到提交當下,都會重新確認信任。

有效 Session、API Key 或 OAuth Access Token 只代表一個 Request 可以開始,不代表永久授權。重要資料變更提交時,ForwardHello 會重新確認目前的 Workspace 存取、Resource 版本、方案、憑證生命週期與政策。

  1. 01
    驗證身分

    Identity Session、Hashed API Key 或短效 OAuth Token

  2. 02
    確認授權

    Workspace、角色、權限、網域與政策

  3. 03
    原子提交

    狀態變更與 Activity 證據一起完成

  4. 04
    耐久寄送

    穩定 Idempotency 與有界復原

  5. 05
    驗證結果

    已簽章供應商 Event 與客戶 Webhook

資料生命週期

少留一點,也清楚知道何時刪除。

營運 Metadata 與 Email 內容的用途不同,因此不會共用一個模糊的保留承諾。

只蒐集產品真正需要的資料

API Request Trace 不包含收件人、主旨、Email Body、憑證與 URL Query;支援流程會要求 Request ID,而不是敏感內容。

持續監控可能漂移的控制

公開準備度會檢查 Schema、Storage、供應商存取、已簽章 Event、帳務、法務資料、外部客戶存取,以及每個必要 Recovery Worker。

以可驗證流程刪除,不靠期待

刪除 Workspace 時,會先鎖定 Write,再取消帳務與排程 Email、移除供應商設定與私人 Object,最後清除 Tenant Record。

閱讀完整資料保留與刪除政策
服務邊界

誰負責什麼,清楚交代。

ForwardHello 不會假裝外部基礎設施不存在。客戶資料只在 Hosting、帳務或寄送服務所必要的範圍內,提供給這些服務角色。

Google

客戶帳號 OAuth 登入;Forward 接收已驗證 Email、顯示名稱、選填頭像與登入所需 Token

Cloudflare

應用程式 Hosting、D1 Database、私人 R2 Object Storage、Network 與 Worker Runtime

已設定的寄送供應商

寄出 Email、已簽章供應商 Event 與寄件網域狀態;Amazon SES 是第一個正式營運 Adapter

PAYUNi

台灣方案的代管續期收款、付款資料更新、加密 Notify 與交易處理;不把付款成功當成電子發票

已設定的電子發票加值中心

驗證固定版收件資料並處理電子發票開立、號碼、失敗、作廢或後續法定生命週期;ForwardHello 以營運者名單、版本鎖與不可覆寫事件保存處理證據,正式收款前仍須另行揭露並完成端對端測試

選用的海外帳務供應商

僅在購買前明確標示時,提供代管 Checkout、付款、發票或稅額處理

誠實的安全保證邊界

不拿一串認證縮寫裝飾信任。

ForwardHello 目前不宣稱具備 SOC 2、ISO 27001、HIPAA 或 PCI 認證。付款資料輸入由 Stripe 代管,因此 ForwardHello 不會收到完整卡號。寄送受管制或高度敏感資料前,客戶應自行評估目前的控制、供應商與契約條款是否符合其監管需求。

負責任通報

發現問題?直接告訴真人。

請提供受影響的 Route、預期與實際行為、安全的重現方式,以及有的話一併附上 ForwardHello Request ID。請勿附上憑證、收件人資料或真實 Email 內容。

聯絡方式待正式上線

法定營運者資料完成前,公開安全聯絡方式會刻意維持隱藏;付費註冊也會繼續關閉。