# 資安自評（SIG-Lite / CAIQ-Lite） — TW Market Data (TWMD)

v1 · 答覆截至 2026-08-19

> 這是我們提供給機構買方採購或資安團隊的預填資安問卷，直接公開，而不是等索取才寄出。它依循 SIG Lite 與 CAIQ Lite 的結構，方便與你手上既有的問卷並排閱讀。
>
> 這是一份自評。它未經第三方稽核；涉及法律契約之處（尤其是資料處理條款），以律師覆核的版本為準。各項目分別標示為已落實、進行中或路線圖；凡是我們拿不出證據的，都不會標為已落實。
>
> 以下大部分答案都受同一個前提影響：TWMD 是官方第一手公開資料的平台。我們銷售的資料不含個人資料，也不含未公開重大訊息，因此我們對買方構成的外洩風險在結構上就低——一般供應商審查中最吃重的幾個問題，在這裡的範圍也因此較窄。

## A. 公司與治理

### A1. 業務內容為何？

台灣市場資料平台，涵蓋 TWSE、TPEx、TAIFEX、TDCC、MOPS 及開放總體經濟數列。以 API 為核心，為量化研究與 AI agent 打造。

### A2. 法律主體與準據法

以 TW Market Data（TWMD）名義營運，由創辦人經營。準據法與管轄：中華民國（台灣）法。契約當事人於簽約階段確認。

### A3. 資料處理角色為何？

就市場資料本身而言，這個問題並不成立：其中不含個人資料。就帳戶與計費紀錄而言，客戶為資料控制者，TWMD 為處理者。

## B. 資料與隱私

### B1. 資料是否含未公開重大訊息（MNPI）？ — **已落實**

否。所有數列皆源自官方公開揭露。整個資料目錄中沒有任何內線來源或專家網路的成分。

### B2. 資料是否含個人資料（PII）？ — **已落實**

否。TDCC 的持股資料是依持股級距彙總的分佈，不是任何個別持有人的身分。

### B3. 資料來源為何？ — **已落實**

第一手取自官方發布機關——TWSE、TPEx、TAIFEX、TDCC、MOPS——加上開放總體經濟來源。逐資料集的來源與授權清冊已建立並公開。

### B4. 我們可以再散布嗎？ — **已落實**

核心資料集依台灣《政府資料開放授權條款第1版》可再散布，惟須顯名。此判定是逐資料集作成、而非一體適用，目前的分佈為 103 個可散布、20 個附條件、2 個不可散布。

### B5. GDPR / CCPA 立場 — **進行中**

資料內容不會觸發任何資料主體義務，因為其中不存在資料主體。涵蓋帳戶與計費資料的隱私文件已撰寫並公開；資料處理協議仍在律師覆核中。

## C. 存取控制與認證

### C1. API 存取如何認證？ — **已落實**

以 API 金鑰認證，並依方案分級 entitlement。金鑰簽發給客戶並由客戶保管，不會離開客戶自身環境。

### C2. 內部存取如何控管？ — **已落實**

最小權限原則，並將唯讀監控角色與應用程式憑證分離，使可觀測性不附帶寫入權限。

### C3. 終端使用者如何登入？ — **已落實**

GitHub OAuth、passkey，以及供終端機使用的 RFC 8628 裝置授權流程。憑證僅以雜湊形式儲存。

### C4. 金鑰撤銷多快生效？ — **已落實**

客戶金鑰以 SHA-256 摘要與狀態欄位存放於資料庫。撤銷於下一個請求即生效——沒有需要等待過期的快取授權。

## D. 加密

### D1. 傳輸中加密 — **已落實**

TLS，經 Qualys SSL Labs 於四個端點評為 A+：已啟用 HSTS、僅提供 TLS 1.2 與 1.3、拒絕 1.0 與 1.1、無 RC4、全面 forward secrecy。任何人都能對我們重跑這項測試。

### D2. 備份靜態加密 — **已落實**

備份在離開主機前即以 age 加密。

### D3. 資料庫靜態加密 — **路線圖**

尚未實作。列於路線圖，且不以上述備份加密混充作答——那是另一項控制措施。

## E. 基礎設施與網路

### E1. 託管於何處？ — **已落實**

自架，使資料主權保留在我們手上而非託管平台：運算位於 Contabo 日本機房，邊緣由 Cloudflare 提供 WAF 與 DDoS 防護。

### E2. 應用層防護 — **進行中**

參數綁定查詢、阻擋私網與 metadata 位址範圍的 SSRF 防護，以及 namespace 層級的授權隔離。這些以設計原則陳述：它們確實已實作，但未經第三方驗證，因此不宣稱為已測試完成。

### E3. 環境隔離 — **進行中**

正式環境與 preview 部署分離，憑證亦分別授權。該邊界的正式文件尚未撰寫。

## F. 備份、災復與營運持續

### F1. 備份什麼、備份到哪？ — **已落實**

每日加密異地備份至 Cloudflare R2。

### F2. 是否實際演練過還原？ — **已落實**

有——曾以真實金鑰執行還原演練，而非對假檔案的紙上作業。該紀錄連同日期與實測耗時，列於信任中心的動態。

### F3. 資料回復點目標（RPO）為何？ — **進行中**

每日快照，因此最壞情況約損失 24 小時。這是誠實的數字，也是在 point-in-time 還原上線後會改善的那一個。

### F4. Point-in-time 還原 — **路線圖**

尚未實作。規劃以 pgBackRest 搭配 WAL 歸檔實現，那也正是能降低上述 RPO 的作法。

## G. 弱點與變更管理

### G1. 程式碼審查、靜態分析、依賴掃描 — **已落實**

三者皆為日常常規作業，而非定期舉辦的活動。相依掃描為每週排程——pip-audit、osv-scanner 與 Dependabot——且為資訊性:它回報,不擋 build。這一條回答的是「有沒有在掃」;掃到的東西修了沒有是另一個問題,答在 G2 與 ASVS 對照表,而這兩者曾經措辭太接近,讀起來像互相矛盾。

### G2. 是否有已知未修補的弱點？ — **進行中**

有：截至 2026-08-19 約有 16 條依賴套件 CVE 未處理，皆不在處理客戶憑證的路徑上。我們公布數量而不公布清單——數量無法被攻擊者利用，逐條列舉則可以。與其讓這一題有個漂亮的答案，我們寧可揭露一個不好看的數字。

### G3. 第三方滲透測試 — **路線圖**

尚未進行。列於路線圖，且本網站任何一處都未將其宣稱為已完成。

## H. 記錄與監控

### H1. 監控哪些項目？ — **已落實**

外部狀態頁（Uptime Kuma），加上內部 Prometheus 與 Grafana，涵蓋路由延遲、排程作業成功率、資料新鮮度與資料庫健康度。

### H2. 事件如何揭露？ — **已落實**

於公開狀態頁具名揭露，含原因、影響與時間區間——並包含未取樣的時段。這個慣例早於本文件；先前中斷事件的說明目前就在該頁上。

## K. 可驗證資料

### K1. 買方能否證明歷史資料未經竄改？ — **已落實**

可以。每一份已發布的快照都承諾一個經密碼學簽章的 Merkle 檢核點，透過四個公開的 proof 端點提供，並由買方自行執行的純標準庫腳本驗證。誠實邊界：它證明的是完整性與來源，不是語意正確性，也不是計算發生時點的證明。

## I. 子處理者

共 6 家供應商，涵蓋運算、CDN 與 WAF、加密備份、金流、交易郵件、登入與分析。完整維護中的清單位於 https://twmarketdata.com/zh-TW/trust。金流供應商不接觸任何市場資料。

- **Cloudflare** — 所有連向網站與 API 的 HTTP 流量，含請求來源 IP
- **Cloudflare R2** — 完整資料庫傾印，其中包含帳號資料
- **Contabo** — 平台執行與儲存的一切
- **Polar** — 客戶身分與帳務資料
- **Resend** — 電子郵件地址與信件內容
- **Google** — 登入時的身分。分析工具僅在使用者明確同意後才載入，在此之前完全不載入。

## J. 認證狀態

未持有任何第三方認證。以下路線圖與信任中心上公布的為同一份。

### HSTS preload 收錄 — **路線圖**

免費，且尚未完成。需要在回應標頭加上 preload 指令並提交申請。動手前要知道：preload 幾乎是單向門——從清單移除要數個月才會傳到瀏覽器，所以應在標頭確定之後才提交，而不是為了打勾。

### GDPR 文件化合規姿態 — **路線圖**

這不是認證，而是一組文件：隱私政策、資料處理協議範本、資料主體請求流程。產出免費，目前尚未產出。列在這裡是因為企業買方會逐項點名索取。

### CAIQ / SIG Lite 自評問卷 — **路線圖**

買方資安團隊會寄來的標準問卷。填寫免費，而填完它是通往正式稽核之前誠實的中繼站：可以交出實際答案，而不必宣稱一份沒有人執行過的簽證。

### SOC 2 Type 1 — **路線圖**

第一張需要花錢的正式認證：需要審計師，通常還需要合規監控工具。Type 1 涵蓋單一時點而非觀察期間，這也是公司通常先取得它的原因。尚未開始。

---

本文件為自評，非第三方稽核。涉及法律契約之處，以律師覆核之版本為準。產生自 https://twmarketdata.com/zh-TW/trust/self-assessment
