TW Market Data
資安事實表
給資安審查者的一頁版。每一行都讀自完整資安頁面所用的同一份紀錄,所以這張表不會講出它們沒講的話;每一個量測結果都帶著量測日期——沒有日期的評等,是一個沒有人重新賺過的現在式宣稱。
傳輸加密
- Qualys SSL Labs 評等
- 四個端點皆為 A+ 級。僅提供 TLS 1.2 與 1.3,1.0 與 1.1 一律拒絕。未支援 RC4、對所有受測用戶端皆具備 forward secrecy,且無 POODLE、Heartbleed、FREAK 或 Logjam 曝險。 量測日 2026-08-17。
- HTTP 嚴格傳輸安全 (HSTS)
- 已啟用,max-age 兩年,涵蓋子網域。**尚未**列入瀏覽器 preload 清單,回應標頭目前也未帶 preload 指令。 量測日 2026-08-17。
備份與資料由誰持有
- Cloudflare R2
- 異地資料庫備份 — 完整資料庫傾印,其中包含帳號資料. 物件儲存
- Cloudflare
- CDN、WAF 與 TLS 終端 — 所有連向網站與 API 的 HTTP 流量,含請求來源 IP. 全球邊緣節點
- 還原
- 備份為每日、加密、異地。PITR 時間點還原列在下方路線圖、尚未建置,因此目前的還原粒度是每日備份,不是任意時點。
資料內容
- 個人資料
- 沒有。遞送的是市場、籌碼與法規揭露資料。集保持股分佈是級距聚合(每個級距有多少人、多少股),不是身分或帳戶。因此資料本身不會觸發資料主體義務。
- 未公開資訊
- 沒有。來源為官方第一手揭露——證交所、櫃買中心、期交所、集保結算所、公開資訊觀測站,以及開放的總體經濟來源。我們不爬第三方網站,也不使用專家網路。
- 帳號資料
- 與市場資料分開,而且它才是會離開我們系統的部分:完整資料庫傾印含帳號資料——這也是上方備份那一列要寫明該供應商看得到什麼的原因。
存取控制
- 目前已具備
- 單一登入 (SSO)、角色與最小權限(TWMD 內部維運)、儀表板與憑證治理、CLI 與 agent 存取需人為核准、逐次呼叫稽核紀錄
- 尚未建置
- 資料請求層級的角色存取控制、SCIM 自動供裝——列出來,是因為審查者需要的是缺項,不只是有的項目。
認證現況
我們沒有任何第三方認證。這張表列的是已完成、進行中、尚未開始——依此順序,而第三欄才是最值得先看的。
已完成——可公開複驗
- Qualys SSL Labs 四端點皆 A+
- 已啟用 HSTS(尚未列入瀏覽器 preload 清單)
- 可驗證機制:公開端點加上純標準庫驗證器
- 市場資料中無未公開重大訊息、無個人資料
- SIG-Lite / CAIQ-Lite 自評問卷完整公開(自評,非第三方認證)
進行中
- GDPR 與隱私文件
- 逐資料集顯名落地
路線圖——尚未開始
- 第三方滲透測試
- SOC 2
- ISO 27001
- 資料庫靜態加密
- PITR 時間點還原
自行複驗
TLS 評等任何人都能對我們的公開網域重跑一次。證明機制是一組免金鑰端點,加上一支不 import 我們任何程式碼的純標準庫驗證器。完整自評問卷——包含對我們不利的答覆——是直接公開,而不是等索取才寄出。
- 資安總覽 — https://twmarketdata.com/security
- 信任中心 — https://twmarketdata.com/trust
- SIG-Lite / CAIQ-Lite 自評問卷 — https://twmarketdata.com/trust/self-assessment
- 可驗證資料 — https://twmarketdata.com/security/verifiable-data
- 標準與相容性 — https://twmarketdata.com/trust#standards
列印出來的副本會過時。上列每一個網址都指向現行立場,而這張表與那些頁面產自同一份紀錄。