資安自評(SIG-Lite / CAIQ-Lite)
v1 · 答覆截至 2026-08-19
這是我們提供給機構買方採購或資安團隊的預填資安問卷,直接公開,而不是等索取才寄出。它依循 SIG Lite 與 CAIQ Lite 的結構,方便與你手上既有的問卷並排閱讀。
這是一份自評。它未經第三方稽核;涉及法律契約之處(尤其是資料處理條款),以律師覆核的版本為準。各項目分別標示為已落實、進行中或路線圖;凡是我們拿不出證據的,都不會標為已落實。
以下大部分答案都受同一個前提影響:TWMD 是官方第一手公開資料的平台。我們銷售的資料不含個人資料,也不含未公開重大訊息,因此我們對買方構成的外洩風險在結構上就低——一般供應商審查中最吃重的幾個問題,在這裡的範圍也因此較窄。
A 公司與治理
A1業務內容為何?
台灣市場資料平台,涵蓋 TWSE、TPEx、TAIFEX、TDCC、MOPS 及開放總體經濟數列。以 API 為核心,為量化研究與 AI agent 打造。
A2法律主體與準據法
以 TW Market Data(TWMD)名義營運,由創辦人經營。準據法與管轄:中華民國(台灣)法。契約當事人於簽約階段確認。
A3資料處理角色為何?
就市場資料本身而言,這個問題並不成立:其中不含個人資料。就帳戶與計費紀錄而言,客戶為資料控制者,TWMD 為處理者。
B 資料與隱私
B1資料是否含未公開重大訊息(MNPI)?
已落實
否。所有數列皆源自官方公開揭露。整個資料目錄中沒有任何內線來源或專家網路的成分。
B2資料是否含個人資料(PII)?
已落實
否。TDCC 的持股資料是依持股級距彙總的分佈,不是任何個別持有人的身分。
B3資料來源為何?
已落實
第一手取自官方發布機關——TWSE、TPEx、TAIFEX、TDCC、MOPS——加上開放總體經濟來源。逐資料集的來源與授權清冊已建立並公開。
B4我們可以再散布嗎?
已落實
核心資料集依台灣《政府資料開放授權條款第1版》可再散布,惟須顯名。此判定是逐資料集作成、而非一體適用,目前的分佈為 103 個可散布、20 個附條件、2 個不可散布。
B5GDPR / CCPA 立場
進行中
資料內容不會觸發任何資料主體義務,因為其中不存在資料主體。涵蓋帳戶與計費資料的隱私文件已撰寫並公開;資料處理協議仍在律師覆核中。
C 存取控制與認證
C1API 存取如何認證?
已落實
以 API 金鑰認證,並依方案分級 entitlement。金鑰簽發給客戶並由客戶保管,不會離開客戶自身環境。
C2內部存取如何控管?
已落實
最小權限原則,並將唯讀監控角色與應用程式憑證分離,使可觀測性不附帶寫入權限。
C3終端使用者如何登入?
已落實
GitHub OAuth、passkey,以及供終端機使用的 RFC 8628 裝置授權流程。憑證僅以雜湊形式儲存。
C4金鑰撤銷多快生效?
已落實
客戶金鑰以 SHA-256 摘要與狀態欄位存放於資料庫。撤銷於下一個請求即生效——沒有需要等待過期的快取授權。
D 加密
D1傳輸中加密
已落實
TLS,經 Qualys SSL Labs 於四個端點評為 A+:已啟用 HSTS、僅提供 TLS 1.2 與 1.3、拒絕 1.0 與 1.1、無 RC4、全面 forward secrecy。任何人都能對我們重跑這項測試。
D2備份靜態加密
已落實
備份在離開主機前即以 age 加密。
D3資料庫靜態加密
路線圖
尚未實作。列於路線圖,且不以上述備份加密混充作答——那是另一項控制措施。
E 基礎設施與網路
E1託管於何處?
已落實
自架,使資料主權保留在我們手上而非託管平台:運算位於 Contabo 日本機房,邊緣由 Cloudflare 提供 WAF 與 DDoS 防護。
E2應用層防護
進行中
參數綁定查詢、阻擋私網與 metadata 位址範圍的 SSRF 防護,以及 namespace 層級的授權隔離。這些以設計原則陳述:它們確實已實作,但未經第三方驗證,因此不宣稱為已測試完成。
E3環境隔離
進行中
正式環境與 preview 部署分離,憑證亦分別授權。該邊界的正式文件尚未撰寫。
F 備份、災復與營運持續
F1備份什麼、備份到哪?
已落實
每日加密異地備份至 Cloudflare R2。
F2是否實際演練過還原?
已落實
有——曾以真實金鑰執行還原演練,而非對假檔案的紙上作業。該紀錄連同日期與實測耗時,列於信任中心的動態。
F3資料回復點目標(RPO)為何?
進行中
每日快照,因此最壞情況約損失 24 小時。這是誠實的數字,也是在 point-in-time 還原上線後會改善的那一個。
F4Point-in-time 還原
路線圖
尚未實作。規劃以 pgBackRest 搭配 WAL 歸檔實現,那也正是能降低上述 RPO 的作法。
G 弱點與變更管理
G1程式碼審查、靜態分析、依賴掃描
已落實
三者皆為日常常規作業,而非定期舉辦的活動。相依掃描為每週排程——pip-audit、osv-scanner 與 Dependabot——且為資訊性:它回報,不擋 build。這一條回答的是「有沒有在掃」;掃到的東西修了沒有是另一個問題,答在 G2 與 ASVS 對照表,而這兩者曾經措辭太接近,讀起來像互相矛盾。
G2是否有已知未修補的弱點?
進行中
有:截至 2026-08-19 約有 16 條依賴套件 CVE 未處理,皆不在處理客戶憑證的路徑上。我們公布數量而不公布清單——數量無法被攻擊者利用,逐條列舉則可以。與其讓這一題有個漂亮的答案,我們寧可揭露一個不好看的數字。
G3第三方滲透測試
路線圖
尚未進行。列於路線圖,且本網站任何一處都未將其宣稱為已完成。
H 記錄與監控
H1監控哪些項目?
已落實
外部狀態頁(Uptime Kuma),加上內部 Prometheus 與 Grafana,涵蓋路由延遲、排程作業成功率、資料新鮮度與資料庫健康度。
H2事件如何揭露?
已落實
於公開狀態頁具名揭露,含原因、影響與時間區間——並包含未取樣的時段。這個慣例早於本文件;先前中斷事件的說明目前就在該頁上。
K 可驗證資料
K1買方能否證明歷史資料未經竄改?
已落實
可以。每一份已發布的快照都承諾一個經密碼學簽章的 Merkle 檢核點,透過四個公開的 proof 端點提供,並由買方自行執行的純標準庫腳本驗證。誠實邊界:它證明的是完整性與來源,不是語意正確性,也不是計算發生時點的證明。
I 子處理者
完整清單——目前 6 家供應商,涵蓋運算、CDN 與 WAF、加密備份、金流、交易郵件、登入與分析——連同各自處理的內容,維護於信任中心。此處不重述:問卷若自帶一份那張表的副本,正是兩者日後出現分歧的原因。金流供應商不接觸任何市場資料。
J 認證狀態
我們沒有任何第三方認證。與其用一串「符合精神」的標準名稱來回答這一節,這裡直接列出信任中心上的實際路線圖——同一份資料來源,因此本頁不可能宣稱路線圖上沒有的東西。
HSTS preload 收錄
免費,且尚未完成。需要在回應標頭加上 preload 指令並提交申請。動手前要知道:preload 幾乎是單向門——從清單移除要數個月才會傳到瀏覽器,所以應在標頭確定之後才提交,而不是為了打勾。
GDPR 文件化合規姿態
這不是認證,而是一組文件:隱私政策、資料處理協議範本、資料主體請求流程。產出免費,目前尚未產出。列在這裡是因為企業買方會逐項點名索取。
CAIQ / SIG Lite 自評問卷
買方資安團隊會寄來的標準問卷。填寫免費,而填完它是通往正式稽核之前誠實的中繼站:可以交出實際答案,而不必宣稱一份沒有人執行過的簽證。
SOC 2 Type 1
第一張需要花錢的正式認證:需要審計師,通常還需要合規監控工具。Type 1 涵蓋單一時點而非觀察期間,這也是公司通常先取得它的原因。尚未開始。
本文件未涵蓋的問題,或你的團隊需要佐證的答覆:請與我們聯絡,我們會說明能夠提供哪些證據。