CiriHargaApa yang baharuDokumentasiPusat bantuanLog masuk
Eropah
EnglishEspañolItalianoPortuguêsFrançaisDeutschNederlandsPolskiРусскийTürkçe
Asia Pasifik
日本語한국어简体中文繁體中文Tiếng ViệtไทยBahasa MelayuBahasa Indonesia
Timur Tengah
العربية
CiriHargaApa yang baharuDokumentasiPusat bantuan
Log masuk Tambah ke Chrome

Ini ialah terjemahan yang disediakan untuk kemudahan. Versi bahasa Korea ialah teks yang sah dan diguna pakai sekiranya berlaku percanggahan.

Dasar Keselamatan

Rexplore Inc. · Tarikh kuat kuasa: 7 September 2026

Skop

Dasar Keselamatan ini menerangkan cara Rexplore Inc. melindungi Nakama dan penggunanya. Ia meliputi sambungan Chrome Nakama, fungsi tanpa pelayan tanpa keadaan yang melaksanakan pertukaran token OAuth, perkhidmatan log masuk di account.orenonakama.com, dan laman pemasaran di orenonakama.com. Ia terpakai kepada semua kakitangan Rexplore dan kepada pihak ketiga yang memproses data bagi pihak kami.

Prinsip keselamatan

Reka bentuk kami mengikut beberapa prinsip teguh: peminimuman data (kami menyimpan seminimum mungkin, dan tidak menyimpan apa-apa di sisi pelayan yang tidak kami perlukan); keistimewaan minimum (setiap komponen dan setiap skop OAuth adalah minimum yang diperlukan); menyimpan data pengguna pada peranti pengguna sedapat mungkin; pertahanan berlapis; dan konfigurasi selamat secara lalai. Keselamatan adalah sifat seni bina, bukan ciri yang ditambah kemudian.

Gambaran keseluruhan seni bina

Nakama ialah sambungan Chrome Manifest V3 yang digandingkan dengan fungsi tanpa pelayan tanpa keadaan dan laman pemasaran statik. Sambungan berjalan dalam pelayar dan berkomunikasi secara terus dengan API setiap penyedia. Fungsi tanpa pelayan wujud semata-mata untuk melengkapkan pertukaran token OAuth yang memerlukan rahsia klien sulit; ia tiada pangkalan data dan tidak menyimpan sebarang data pengguna. Perkhidmatan log masuk mengesahkan identiti anda dan mengeluarkan sesi. Pemisahan ini bermakna tiada storan pusat kandungan pengguna untuk dipecah masuk.

Penyulitan semasa transit

Semua trafik rangkaian, baik antara sambungan dan Google, Slack, Telegram, Zoom, GitHub, Figma serta penyedia lain, mahupun antara pelayar anda dan fungsi serta laman kami sendiri, menggunakan HTTPS dengan TLS 1.2 atau lebih tinggi. HTTP Strict Transport Security (HSTS) dikuatkuasakan pada domain kami. Tiada pengangkutan teks biasa digunakan di mana-mana.

Data semasa rehat

Token OAuth pengguna disimpan hanya pada peranti pengguna sendiri, dalam storan sambungan Chrome yang berkotak pasir, dilindungi oleh kawalan akaun pengguna sistem pengendalian, dan dipadam apabila diputuskan sambungan atau dinyahpasang. Tiada apa-apa mengenai akaun yang disambungkan disimpan pada pelayan kami: fungsi pertukaran token adalah tanpa keadaan dan tiada pangkalan data. Rahsia klien sulit wujud hanya sebagai pemboleh ubah persekitaran yang disulitkan pada platform pengehosan dan tidak pernah dihantar bersama sambungan atau didedahkan kepada pelayar. Simpanan data perkhidmatan log masuk sendiri dihoskan pada Postgres terurus (Neon) yang disulitkan semasa rehat.

Pengesahan dan OAuth

Sambungan menggunakan aliran OAuth 2.0 / OpenID Connect standard setiap penyedia dengan state dan, di mana disokong, PKCE untuk melindungi pertukaran kebenaran. Kami meminta skop minimum yang diperlukan oleh setiap ciri dan memintanya secara berperingkat di mana penyedia membenarkan. Anda boleh membatalkan akses Nakama pada bila-bila masa daripada penyedia (contohnya kebenaran Akaun Google, Manage apps Slack, Zoom Marketplace) dan dengan memutuskan sambungan di dalam Nakama.

Pengendalian token dan kelayakan

Token akses dan muat semula berada pada peranti anda dan digunakan untuk memanggil API penyedia secara terus daripada pelayar anda. Ia tidak pernah ditulis ke dalam log pelayan kami dan tidak pernah dihantar kepada mana-mana pihak selain penyedia yang mengeluarkannya. Rahsia klien sulit yang digunakan semasa pertukaran token kekal di sisi pelayan dalam konfigurasi yang disulitkan dan diputar dengan segera jika sebarang pendedahan disyaki.

Pengukuhan sambungan

Sambungan menggunakan Manifest V3 dan tidak menjalankan sebarang kod jauh: semua kod boleh laksana dihantar dalam pakej dan disemak sebelum dikeluarkan. Dasar Keselamatan Kandungan (Content Security Policy) yang ketat dikuatkuasakan, eval dan pelaksanaan skrip sebaris tidak digunakan, dan sambungan dihantar tanpa sebarang pustaka masa jalan JavaScript pihak ketiga, sekali gus mengekalkan permukaan serangan yang kecil. Kebenaran hos dan API disempadankan kepada apa yang diperlukan oleh setiap integrasi. Kemas kini automatik sambungan Chrome menyampaikan pembetulan keselamatan kepada semua pengguna tanpa sebarang tindakan daripada mereka.

Keselamatan rangkaian dan API

Sedapat mungkin, sambungan memanggil API penyedia secara terus daripada pelayar supaya kandungan pengguna tidak melalui infrastruktur kami. Fungsi tanpa pelayan kami terhad kepada pertukaran token OAuth dan tidak memproksi, memeriksa atau menyimpan kandungan mesej, e-mel, fail atau mesyuarat.

Infrastruktur dan platform

Laman dan fungsi kami berjalan pada platform awan terurus (Vercel) dengan kelayakan dan rahsia disimpan sebagai pemboleh ubah persekitaran yang disulitkan. Respons disampaikan dengan pengepala keselamatan yang diperkukuh, termasuk HSTS, X-Content-Type-Options: nosniff, X-Frame-Options: DENY, Referrer-Policy yang terhad dan Permissions-Policy. Sijil TLS diurus dan diperbaharui secara automatik oleh platform tersebut.

Pengelogan dan pemantauan

Fungsi tanpa keadaan kami tidak mengelog badan permintaan, token atau kandungan pengguna. Log akses peringkat platform (cap masa, laluan, kod status, tanpa muatan) disimpan oleh penyedia pengehosan untuk tempoh yang singkat bagi tujuan pencegahan penyalahgunaan dan penyahpepijatan, kemudian dibuang. Kami menyemak nasihat keselamatan platform dan kebergantungan secara berterusan.

Kawalan akses

Akses kepada konfigurasi pengeluaran, rahsia dan platform pengehosan terhad kepada kakitangan kejuruteraan Rexplore atas dasar perlu-tahu dan dilindungi oleh pengesahan yang kukuh serta berupaya pelbagai faktor. Rahsia diputar apabila berlaku perubahan kakitangan dan bila-bila masa pendedahan disyaki.

Kitaran hayat pembangunan selamat

Semua perubahan dikawal versi dan disemak kod, serta disemak sintaks dan tingkah laku sebelum dikeluarkan. Kami mengutamakan perubahan yang kecil dan boleh diaudit. Reka bentuk kebergantungan minimum sambungan yang disengajakan (tiada masa jalan JavaScript pihak ketiga) mengurangkan kemungkinan kebergantungan yang terdedah atau berniat jahat sampai kepada pengguna.

Keselamatan kebergantungan dan rantaian bekalan

Kami mengekalkan kebergantungan pada tahap minimum dan tetap (pinned), memantau nasihat keselamatan bagi komponen yang kami bergantung kepadanya (API sambungan Chrome, masa jalan Node.js, platform pengehosan dan pustaka perkhidmatan log masuk), dan mengemas kini dengan segera apabila nasihat yang berkaitan diterbitkan.

Peminimuman dan pengekalan data

Kandungan e-mel, fail, mesej dan mesyuarat diambil mengikut permintaan, dipaparkan dalam panel, kemudian dibuang, dan ia tidak pernah disimpan pada pelayan kami. Token dan tetapan berada pada peranti anda sehingga anda memutuskan sambungan atau menyahpasang. Lihat Dasar Pengekalan dan Perlindungan Data kami untuk butiran lanjut.

Pendedahan kerentanan

Kami mengalu-alukan laporan kerentanan yang disyaki di help@rexplore.xyz dan mengakui penerimaannya dalam tempoh 3 hari bekerja. Kami meminta masa yang munasabah untuk membaiki sebelum pendedahan awam dan memberi penghargaan kepada pelapor yang ingin dinamakan. Lihat Dasar Pengurusan Kerentanan kami untuk sasaran triaj dan pemulihan.

Tindak balas insiden

Insiden yang disyaki disemak dalam tempoh 24 jam, dibendung dengan segera (contohnya dengan membatalkan dan memutar kelayakan atau melumpuhkan fungsi yang terjejas), dinilai kesannya, dan, di mana data pengguna terjejas, dimaklumkan kepada mereka yang terjejas tanpa kelewatan yang tidak munasabah, dan dalam tempoh 72 jam di mana undang-undang (seperti GDPR) menghendaki demikian. Lihat Dasar Pengurusan dan Tindak Balas Insiden kami.

Kedudukan pematuhan

Nakama dibina untuk selaras dengan prinsip GDPR dan dengan Dasar Data Pengguna Perkhidmatan API Google, termasuk keperluan Penggunaan Terhad: data yang diperoleh daripada API Google digunakan hanya untuk menyediakan dan menambah baik ciri yang berhadapan dengan pengguna, tidak dijual, dan tidak digunakan untuk pengiklanan. Kami tidak menjual data pengguna kepada sesiapa.

Subpemproses

Kami bergantung kepada sekumpulan kecil pemproses: platform pengehosan yang menyampaikan laman kami dan menjalankan fungsi kami, dan pangkalan data terurus di sebalik perkhidmatan log masuk. Apabila anda menggunakan ciri AI, permintaan anda dihantar kepada penyedia AI yang anda gunakan (GPT secara lalai, atau kunci OpenAI/Anthropic anda sendiri), yang memprosesnya di bawah terma penyedia tersebut sendiri; Nakama tidak melatih mana-mana model menggunakan data anda.

Pelaporan dan hubungan

Laporkan kebimbangan keselamatan kepada help@rexplore.xyz. Dasar ini disemak secara berkala dan selepas sebarang perubahan penting kepada produk atau infrastrukturnya.

Bahasa

Versi bahasa Korea bagi dasar ini merupakan teks yang berautoriti. Semua versi bahasa lain, termasuk versi bahasa Melayu ini dan versi bahasa Inggeris, adalah terjemahan yang disediakan untuk tujuan kemudahan sahaja, dan versi bahasa Korea akan diguna pakai sekiranya berlaku sebarang percanggahan, ketidakkonsistenan atau kekaburan.

Undang-undang yang mentadbir dan bidang kuasa

Dasar ini ditadbir oleh undang-undang Republik Korea, tanpa mengambil kira peraturan konflik undang-undang. Mahkamah Daerah Pusat Seoul (Seoul Central District Court) mempunyai bidang kuasa eksklusif sebagai mahkamah bicara pertama ke atas sebarang pertikaian yang timbul daripada atau berkaitan dengan dasar ini. Ini tidak menjejaskan hak perlindungan pengguna yang mandatori, atau hak untuk memulakan prosiding di negara kediaman anda, yang dipelihara di mana undang-undang yang terpakai menghendaki demikian.

Privasi Terma Kuki Keselamatan Pengurusan kerentanan Penyimpanan data Tindak balas insiden Nota keluaran

©2026 Rexplore Inc. All rights reserved.

Privasi Nota keluaran Terma Kuki Keselamatan