安全与数据保护

你的场馆数据如何始终属于你

如果你要把预订、会员与营收交给一个平台,你有权知道它如何与其他人的数据隔离。本页描述 Kourtiva 今天做到的事——不是计划中的事。

场馆数据在服务端隔离

每个请求都限定在服务端解析出的租户内。API 客户端从不发送场馆标识——它由令牌推导——因此业主无法通过猜测 ID 读取或修改他人的预订、会员或账单。

API 令牌以哈希存储

Bearer 令牌以 SHA-256 哈希保存,绝不明文存储。业主自行生成、限定具名权限并随时吊销。只读令牌永远只读。

员工权限受限且可撤销

每位员工拥有独立账号,角色决定其可执行的操作,只看到被分配的场馆,并通过邮件邀请自行设置密码。权限可即时、全局撤销。不共用账号。

每一次改动都有记录

活动日志记录谁在何时改了什么,包括每次 API 调用的方法、状态与耗时。“那笔预订是谁改的?”有答案。

传输加密

网站与 API 均通过启用 HSTS 的 HTTPS 提供,包含子域名。证书自动续期。

请求有速率限制

公开表单与 API 端点均有限流,单个客户端无法耗尽平台资源而影响他人。

运行在哪里

托管与数据存放地

Kourtiva 运行于 AWS eu-central-1 (Frankfurt)。场馆数据、预订与会员记录均存放于此。

对欧洲运营方而言,这意味着承载会员数据的平台位于欧盟境内。如果你需要为房东、加盟协议或自己的合规档案取得书面确认,告诉我们,我们会出具。

尚待完成

我们目前还没有的

现阶段我们没有任何第三方安全认证,与其暗示不如直说。我们也尚未完成外部渗透测试。如果这两项是贵机构的硬性要求,请在演示时告诉我们——早点知道对双方都好。

直接问我们
你的数据

把它取出来

你的预订、会员与账单,都可通过你自己系统使用的同一套 REST API 获取——23 个带版本的端点,令牌由你自行生成与吊销。无需提交导出申请,也不必等我们。后台能看到的,你都能以程序方式拉取。