身分與最小權限
Google OAuth 登入使用 Secure HttpOnly Session 與 D1 Rate Limit;Workspace 再以 Owner/Admin/Member 分權,付款與刪除僅限 Owner。
- 直連環境拒絕 Sites 身分 Header
- OAuth Token 加密保存
- 明文 API Key 只顯示一次
每一層都會縮小權限、資料存續時間或失敗影響。這些是今天已實作的產品行為,不是未來藍圖。
Google OAuth 登入使用 Secure HttpOnly Session 與 D1 Rate Limit;Workspace 再以 Owner/Admin/Member 分權,付款與刪除僅限 Owner。
客戶 Webhook Secret 以加密方式保存;寄送與帳務供應商 Callback 會先驗證原始簽章或加密封包;客戶 Event 使用含時間戳的 HMAC 簽章。
Dashboard Write 鎖定在一個已設定的 HTTPS Origin。公開 Webhook 目標會經 DNS 檢查;選用的 SMTP Gateway 只會在 TLS 後驗證身分,再透過一般 Email API 控制轉送郵件。
客戶可選擇將 Email 內容保留 1、7 或 30 天。過期的 Body、Header、Event Payload 與私人檔案會被移除,仍保留有助營運的寄送證據。
正式寄送前後會檢查網域所有權、供應商確認的 SPF 與 DKIM、Suppression、Workspace 額度、平台容量與寄送信譽。
已接受的工作使用穩定的 Idempotency 證據與耐久 Queue。帳務、供應商寄送、Automation、Broadcast、Webhook、匯出與刪除都有範圍受限的 Recovery Worker。
有效 Session、API Key 或 OAuth Access Token 只代表一個 Request 可以開始,不代表永久授權。重要資料變更提交時,ForwardHello 會重新確認目前的 Workspace 存取、Resource 版本、方案、憑證生命週期與政策。
Identity Session、Hashed API Key 或短效 OAuth Token
Workspace、角色、權限、網域與政策
狀態變更與 Activity 證據一起完成
穩定 Idempotency 與有界復原
已簽章供應商 Event 與客戶 Webhook
營運 Metadata 與 Email 內容的用途不同,因此不會共用一個模糊的保留承諾。
API Request Trace 不包含收件人、主旨、Email Body、憑證與 URL Query;支援流程會要求 Request ID,而不是敏感內容。
公開準備度會檢查 Schema、Storage、供應商存取、已簽章 Event、帳務、法務資料、外部客戶存取,以及每個必要 Recovery Worker。
刪除 Workspace 時,會先鎖定 Write,再取消帳務與排程 Email、移除供應商設定與私人 Object,最後清除 Tenant Record。
ForwardHello 不會假裝外部基礎設施不存在。客戶資料只在 Hosting、帳務或寄送服務所必要的範圍內,提供給這些服務角色。
客戶帳號 OAuth 登入;Forward 接收已驗證 Email、顯示名稱、選填頭像與登入所需 Token
應用程式 Hosting、D1 Database、私人 R2 Object Storage、Network 與 Worker Runtime
寄出 Email、已簽章供應商 Event 與寄件網域狀態;Amazon SES 是第一個正式營運 Adapter
台灣方案的代管續期收款、付款資料更新、加密 Notify 與交易處理;不把付款成功當成電子發票
驗證固定版收件資料並處理電子發票開立、號碼、失敗、作廢或後續法定生命週期;ForwardHello 以營運者名單、版本鎖與不可覆寫事件保存處理證據,正式收款前仍須另行揭露並完成端對端測試
僅在購買前明確標示時,提供代管 Checkout、付款、發票或稅額處理
ForwardHello 目前不宣稱具備 SOC 2、ISO 27001、HIPAA 或 PCI 認證。付款資料輸入由 Stripe 代管,因此 ForwardHello 不會收到完整卡號。寄送受管制或高度敏感資料前,客戶應自行評估目前的控制、供應商與契約條款是否符合其監管需求。
請提供受影響的 Route、預期與實際行為、安全的重現方式,以及有的話一併附上 ForwardHello Request ID。請勿附上憑證、收件人資料或真實 Email 內容。
法定營運者資料完成前,公開安全聯絡方式會刻意維持隱藏;付費註冊也會繼續關閉。