我們推出的每一項產品都內建了安全機制

Bigstack 將安全性貫穿整個軟體開發生命週期,從設計、發布到持續維護,讓企業客戶能夠安心地評估、信賴並部署。

 

我們的承諾

Bigstack 致力於提供企業客戶值得信賴的軟體。安全性並非我們開發流程中的最後一步,而是從產品設計的最初階段,一直到發布及後續維護,都深深植根於其中的基礎要求。

本文件概述了規範我們如何建置與維護 CubeCOS 的相關實務、標準及流程。本文件主要供進行安全盡職調查的企業合規、採購及高階主管人員參考。

本頁面的最後一次審查時間為 2026 年第二季。如需查閱最新的安全公告,請參閱 安全公告 頁面。


我們如何進行安全設計

在開發工作展開之前,便會先確立安全要求。針對每一項重大功能或系統變更,我們的工程團隊都會在撰寫任何程式碼之前,進行有系統的審查,以識別潛在風險、制定管控措施,並將決策記錄在案。

我們採用一套廣受業界認可的框架作為實務參考,用以指導開發決策、制定測試策略,並隨著時間推移持續改進安全實務,其中包括:

  • OWASP Top 10 - 網路應用程式安全風險的業界標準基準
  • MITRE CWE Top 25 - 全球資安界所發現的最關鍵軟體漏洞
  • OpenSSF Scorecard - 由 Linux 基金會維護的開源安全健康標準
  • NIST Secure Software Development Framework (SSDF)

遵循這些框架,讓我們的客戶確信 CUBE 平台的開發過程符合全球監管機構、審計機構及企業資安團隊所認可的標準。


我們如何測試軟體

我們在整個開發過程中實施多層次且相互獨立的安全測試。任何軟體若未通過以下各項檢測,均不會發布:

  • 程式碼層級的安全性分析會在軟體執行之前,對我們的原始碼進行檢查,以找出已知的漏洞模式,從而及早發現弱點,此時進行修復的成本最低。
  • 動態應用程式安全測試(DAST) 是在實際運作環境中對我們的對外網路系統進行測試,模擬攻擊者可能用來探測運行中應用程式弱點的技術。
  • 依賴項與元件掃描 會將我們軟體中包含的每個第三方函式庫和開源元件,與全球漏洞資料庫進行比對,以確保我們不會將已知存在漏洞的元件交付給客戶。
  • 機密資訊與憑證掃描 可防止敏感憑證意外嵌入我們的程式碼庫中。

若發現任何重大嚴重性問題,將阻止發布程序繼續進行,直至該問題獲得解決為止。


供應鏈安全

Bigstack 非常重視軟體供應鏈的完整性。我們針對每個版本所包含的每項軟體元件,皆維持完整的清單即所謂的「軟體物料清單」(SBOM)。每個版本的 SBOM 均經過加密簽署,讓客戶能夠驗證其收到的內容確實與我們所建構的完全一致,且在傳輸過程中未遭篡改。

SBOM 會隨每個版本一併發布,並可從 版本頁面 下載


漏洞管理

無論是透過我們自身的測試、客戶回報,還是外部安全研究,一旦發現安全漏洞,相關警報便會轉交至資安管理團隊,由該團隊進行分類、評估,並針對這些漏洞迅速採取緩解措施。

嚴重級與高嚴重級的問題將透過即時的安全更新進行處理,獨立於我們的常規發布時程之外。我們會通知受影響的客戶,並提供問題詳情及建議的處理方式。

安全性修補會以安全性公告的形式,發佈於 Bigstack 的 安全性公告頁面。您可以在公告頁面查看已發佈的公告,和輸入電子郵件訂閱公告通知,以接收新版本的更新資訊。


負責任的披露

Bigstack 實施「負責任披露計畫」,為外部資安研究人員提供清晰且安全的管道,以便通報潛在漏洞。我們承諾將迅速確認所有通報,提供解決時程,並以保護客戶權益的方式協調披露事宜。有關負責任披露流程的詳細資訊,請參閱我們的 負責的披露政策。

安全報告可提交至: security@bigstack.co。 


人員與問責制

安全是我們整個組織共同的責任。 政策由工程部門領導層負責,並會進行年度審查,以確保我們的做法能與不斷演變的威脅情勢保持同步。


摘要

Bigstack 將安全性視為核心準則來進行開發。我們的實務涵蓋整個軟體生命週期,從安全設計與嚴格測試,到供應鏈完整性及系統化的漏洞應對。我們遵循全球公認的框架,並為企業客戶提供所需的透明度與文件,以協助其履行自身的合規與盡職調查義務。

如需進一步資訊或索取相關文件,請聯絡:security@bigstack.co

立即加入 Bigstack

輕鬆建立您的雲端基礎設施,並隨時升級以滿足您的需求。

聯絡我們