我們的承諾
Bigstack 致力於提供企業客戶值得信賴的軟體。安全性並非我們開發流程中的最後一步,而是從產品設計的最初階段,一直到發布及後續維護,都深深植根於其中的基礎要求。
本文件概述了規範我們如何建置與維護 CubeCOS 的相關實務、標準及流程。本文件主要供進行安全盡職調查的企業合規、採購及高階主管人員參考。
本頁面的最後一次審查時間為 2026 年第二季。如需查閱最新的安全公告,請參閱 安全公告 頁面。
我們如何進行安全設計
在開發工作展開之前,便會先確立安全要求。針對每一項重大功能或系統變更,我們的工程團隊都會在撰寫任何程式碼之前,進行有系統的審查,以識別潛在風險、制定管控措施,並將決策記錄在案。
我們採用一套廣受業界認可的框架作為實務參考,用以指導開發決策、制定測試策略,並隨著時間推移持續改進安全實務,其中包括:
- OWASP Top 10 - 網路應用程式安全風險的業界標準基準
- MITRE CWE Top 25 - 全球資安界所發現的最關鍵軟體漏洞
- OpenSSF Scorecard - 由 Linux 基金會維護的開源安全健康標準
- NIST Secure Software Development Framework (SSDF)
遵循這些框架,讓我們的客戶確信 CUBE 平台的開發過程符合全球監管機構、審計機構及企業資安團隊所認可的標準。
我們如何測試軟體
我們在整個開發過程中實施多層次且相互獨立的安全測試。任何軟體若未通過以下各項檢測,均不會發布:
- 程式碼層級的安全性分析會在軟體執行之前,對我們的原始碼進行檢查,以找出已知的漏洞模式,從而及早發現弱點,此時進行修復的成本最低。
- 動態應用程式安全測試(DAST) 是在實際運作環境中對我們的對外網路系統進行測試,模擬攻擊者可能用來探測運行中應用程式弱點的技術。
- 依賴項與元件掃描 會將我們軟體中包含的每個第三方函式庫和開源元件,與全球漏洞資料庫進行比對,以確保我們不會將已知存在漏洞的元件交付給客戶。
- 機密資訊與憑證掃描 可防止敏感憑證意外嵌入我們的程式碼庫中。
若發現任何重大嚴重性問題,將阻止發布程序繼續進行,直至該問題獲得解決為止。
供應鏈安全
Bigstack 非常重視軟體供應鏈的完整性。我們針對每個版本所包含的每項軟體元件,皆維持完整的清單即所謂的「軟體物料清單」(SBOM)。每個版本的 SBOM 均經過加密簽署,讓客戶能夠驗證其收到的內容確實與我們所建構的完全一致,且在傳輸過程中未遭篡改。
SBOM 會隨每個版本一併發布,並可從 版本頁面 下載
漏洞管理
無論是透過我們自身的測試、客戶回報,還是外部安全研究,一旦發現安全漏洞,相關警報便會轉交至資安管理團隊,由該團隊進行分類、評估,並針對這些漏洞迅速採取緩解措施。
嚴重級與高嚴重級的問題將透過即時的安全更新進行處理,獨立於我們的常規發布時程之外。我們會通知受影響的客戶,並提供問題詳情及建議的處理方式。
安全性修補會以安全性公告的形式,發佈於 Bigstack 的 安全性公告頁面。您可以在公告頁面查看已發佈的公告,和輸入電子郵件訂閱公告通知,以接收新版本的更新資訊。
負責任的披露
Bigstack 實施「負責任披露計畫」,為外部資安研究人員提供清晰且安全的管道,以便通報潛在漏洞。我們承諾將迅速確認所有通報,提供解決時程,並以保護客戶權益的方式協調披露事宜。有關負責任披露流程的詳細資訊,請參閱我們的 負責的披露政策。
安全報告可提交至: security@bigstack.co。
人員與問責制
安全是我們整個組織共同的責任。 政策由工程部門領導層負責,並會進行年度審查,以確保我們的做法能與不斷演變的威脅情勢保持同步。
摘要
Bigstack 將安全性視為核心準則來進行開發。我們的實務涵蓋整個軟體生命週期,從安全設計與嚴格測試,到供應鏈完整性及系統化的漏洞應對。我們遵循全球公認的框架,並為企業客戶提供所需的透明度與文件,以協助其履行自身的合規與盡職調查義務。
如需進一步資訊或索取相關文件,請聯絡:security@bigstack.co