← 信任中心

資安自評(SIG-Lite / CAIQ-Lite)

v1 · 答覆截至 2026-08-19

這是我們提供給機構買方採購或資安團隊的預填資安問卷,直接公開,而不是等索取才寄出。它依循 SIG Lite 與 CAIQ Lite 的結構,方便與你手上既有的問卷並排閱讀。

這是一份自評。它未經第三方稽核;涉及法律契約之處(尤其是資料處理條款),以律師覆核的版本為準。各項目分別標示為已落實、進行中或路線圖;凡是我們拿不出證據的,都不會標為已落實。

以下大部分答案都受同一個前提影響:TWMD 是官方第一手公開資料的平台。我們銷售的資料不含個人資料,也不含未公開重大訊息,因此我們對買方構成的外洩風險在結構上就低——一般供應商審查中最吃重的幾個問題,在這裡的範圍也因此較窄。

下載 Markdown 版本 →

A 公司與治理

A1業務內容為何?

台灣市場資料平台,涵蓋 TWSE、TPEx、TAIFEX、TDCC、MOPS 及開放總體經濟數列。以 API 為核心,為量化研究與 AI agent 打造。

A2法律主體與準據法

以 TW Market Data(TWMD)名義營運,由創辦人經營。準據法與管轄:中華民國(台灣)法。契約當事人於簽約階段確認。

A3資料處理角色為何?

就市場資料本身而言,這個問題並不成立:其中不含個人資料。就帳戶與計費紀錄而言,客戶為資料控制者,TWMD 為處理者。

B 資料與隱私

B1資料是否含未公開重大訊息(MNPI)?

已落實

否。所有數列皆源自官方公開揭露。整個資料目錄中沒有任何內線來源或專家網路的成分。

B2資料是否含個人資料(PII)?

已落實

否。TDCC 的持股資料是依持股級距彙總的分佈,不是任何個別持有人的身分。

B3資料來源為何?

已落實

第一手取自官方發布機關——TWSE、TPEx、TAIFEX、TDCC、MOPS——加上開放總體經濟來源。逐資料集的來源與授權清冊已建立並公開。

B4我們可以再散布嗎?

已落實

核心資料集依台灣《政府資料開放授權條款第1版》可再散布,惟須顯名。此判定是逐資料集作成、而非一體適用,目前的分佈為 103 個可散布、20 個附條件、2 個不可散布。

B5GDPR / CCPA 立場

進行中

資料內容不會觸發任何資料主體義務,因為其中不存在資料主體。涵蓋帳戶與計費資料的隱私文件已撰寫並公開;資料處理協議仍在律師覆核中。

C 存取控制與認證

C1API 存取如何認證?

已落實

以 API 金鑰認證,並依方案分級 entitlement。金鑰簽發給客戶並由客戶保管,不會離開客戶自身環境。

C2內部存取如何控管?

已落實

最小權限原則,並將唯讀監控角色與應用程式憑證分離,使可觀測性不附帶寫入權限。

C3終端使用者如何登入?

已落實

GitHub OAuth、passkey,以及供終端機使用的 RFC 8628 裝置授權流程。憑證僅以雜湊形式儲存。

C4金鑰撤銷多快生效?

已落實

客戶金鑰以 SHA-256 摘要與狀態欄位存放於資料庫。撤銷於下一個請求即生效——沒有需要等待過期的快取授權。

D 加密

D1傳輸中加密

已落實

TLS,經 Qualys SSL Labs 於四個端點評為 A+:已啟用 HSTS、僅提供 TLS 1.2 與 1.3、拒絕 1.0 與 1.1、無 RC4、全面 forward secrecy。任何人都能對我們重跑這項測試。

D2備份靜態加密

已落實

備份在離開主機前即以 age 加密。

D3資料庫靜態加密

路線圖

尚未實作。列於路線圖,且不以上述備份加密混充作答——那是另一項控制措施。

E 基礎設施與網路

E1託管於何處?

已落實

自架,使資料主權保留在我們手上而非託管平台:運算位於 Contabo 日本機房,邊緣由 Cloudflare 提供 WAF 與 DDoS 防護。

E2應用層防護

進行中

參數綁定查詢、阻擋私網與 metadata 位址範圍的 SSRF 防護,以及 namespace 層級的授權隔離。這些以設計原則陳述:它們確實已實作,但未經第三方驗證,因此不宣稱為已測試完成。

E3環境隔離

進行中

正式環境與 preview 部署分離,憑證亦分別授權。該邊界的正式文件尚未撰寫。

F 備份、災復與營運持續

F1備份什麼、備份到哪?

已落實

每日加密異地備份至 Cloudflare R2。

F2是否實際演練過還原?

已落實

有——曾以真實金鑰執行還原演練,而非對假檔案的紙上作業。該紀錄連同日期與實測耗時,列於信任中心的動態。

F3資料回復點目標(RPO)為何?

進行中

每日快照,因此最壞情況約損失 24 小時。這是誠實的數字,也是在 point-in-time 還原上線後會改善的那一個。

F4Point-in-time 還原

路線圖

尚未實作。規劃以 pgBackRest 搭配 WAL 歸檔實現,那也正是能降低上述 RPO 的作法。

G 弱點與變更管理

G1程式碼審查、靜態分析、依賴掃描

已落實

三者皆為日常常規作業,而非定期舉辦的活動。相依掃描為每週排程——pip-audit、osv-scanner 與 Dependabot——且為資訊性:它回報,不擋 build。這一條回答的是「有沒有在掃」;掃到的東西修了沒有是另一個問題,答在 G2 與 ASVS 對照表,而這兩者曾經措辭太接近,讀起來像互相矛盾。

G2是否有已知未修補的弱點?

進行中

有:截至 2026-08-19 約有 16 條依賴套件 CVE 未處理,皆不在處理客戶憑證的路徑上。我們公布數量而不公布清單——數量無法被攻擊者利用,逐條列舉則可以。與其讓這一題有個漂亮的答案,我們寧可揭露一個不好看的數字。

G3第三方滲透測試

路線圖

尚未進行。列於路線圖,且本網站任何一處都未將其宣稱為已完成。

H 記錄與監控

H1監控哪些項目?

已落實

外部狀態頁(Uptime Kuma),加上內部 Prometheus 與 Grafana,涵蓋路由延遲、排程作業成功率、資料新鮮度與資料庫健康度。

H2事件如何揭露?

已落實

於公開狀態頁具名揭露,含原因、影響與時間區間——並包含未取樣的時段。這個慣例早於本文件;先前中斷事件的說明目前就在該頁上。

K 可驗證資料

K1買方能否證明歷史資料未經竄改?

已落實

可以。每一份已發布的快照都承諾一個經密碼學簽章的 Merkle 檢核點,透過四個公開的 proof 端點提供,並由買方自行執行的純標準庫腳本驗證。誠實邊界:它證明的是完整性與來源,不是語意正確性,也不是計算發生時點的證明。

I 子處理者

完整清單——目前 6 家供應商,涵蓋運算、CDN 與 WAF、加密備份、金流、交易郵件、登入與分析——連同各自處理的內容,維護於信任中心。此處不重述:問卷若自帶一份那張表的副本,正是兩者日後出現分歧的原因。金流供應商不接觸任何市場資料。

查看子處理者表 →

J 認證狀態

我們沒有任何第三方認證。與其用一串「符合精神」的標準名稱來回答這一節,這裡直接列出信任中心上的實際路線圖——同一份資料來源,因此本頁不可能宣稱路線圖上沒有的東西。

HSTS preload 收錄

免費,且尚未完成。需要在回應標頭加上 preload 指令並提交申請。動手前要知道:preload 幾乎是單向門——從清單移除要數個月才會傳到瀏覽器,所以應在標頭確定之後才提交,而不是為了打勾。

GDPR 文件化合規姿態

這不是認證,而是一組文件:隱私政策、資料處理協議範本、資料主體請求流程。產出免費,目前尚未產出。列在這裡是因為企業買方會逐項點名索取。

CAIQ / SIG Lite 自評問卷

買方資安團隊會寄來的標準問卷。填寫免費,而填完它是通往正式稽核之前誠實的中繼站:可以交出實際答案,而不必宣稱一份沒有人執行過的簽證。

SOC 2 Type 1

第一張需要花錢的正式認證:需要審計師,通常還需要合規監控工具。Type 1 涵蓋單一時點而非觀察期間,這也是公司通常先取得它的原因。尚未開始。

本文件未涵蓋的問題,或你的團隊需要佐證的答覆:請與我們聯絡,我們會說明能夠提供哪些證據。

聯絡我們 →