跳转到主内容
信任与安全

信任、安全与合规

学校信任 KiwiBee 托管教师、学生和家庭的数据。本页说明我们如何保护这些数据。

最后更新: 2026-05-23

安全概览

kiwibee.io 的每次响应都默认配备以下保护措施。

  • HSTS preload

    Strict-Transport-Security 与 preload 指令。浏览器仅以 HTTPS 连接 KiwiBee。

  • 跨源隔离

    Cross-Origin-Opener-Policy: same-origin 与 Cross-Origin-Resource-Policy: same-origin 阻挡跨窗口攻击。

  • Permissions Policy

    相机、麦克风、地理位置、支付、USB 及 interest-cohort API 全部在浏览器层被封锁。

  • 防点击劫持

    X-Frame-Options: SAMEORIGIN 阻止外部站点把 KiwiBee 嵌入 iframe。

  • MIME 类型锁定

    X-Content-Type-Options: nosniff 阻止浏览器自行猜测内容类型。

  • Referrer 策略

    Referrer-Policy: strict-origin-when-cross-origin 减少向第三方域名泄漏的数据。

  • Content Security Policy

    CSP 由中间件执行,使用每个请求的 nonce — 没有 nonce 的 inline 脚本不会执行。

合规路线图

我们目前在各主要合规框架的进度。

  • SOC 2 Type I

    审核正在进行,目标在 2026 年第四季度完成。

    进行中
  • GDPR

    可按 EU 客户要求提供 GDPR 数据处理附录(DPA)。

    可提供
  • FERPA

    对美国学校客户采取符合 FERPA 的数据处理。

    符合
  • COPPA

    对 13 岁以下学生的数据最小化合规 COPPA;家长/学校同意流程到位。

    合规
  • 越南第 13/2023 号法令

    符合越南个人数据保护法令,包括数据主体权利与泄露通知。

    合规

子处理者

我们用以提供服务的第三方供应商。

供应商用途地区
Vercel网站托管与 edge 网络全球边缘
Supabase数据库与验证新加坡
Anthropickiwibee.io 聊天机器人 AI美国
Mistral教师工具 AI(生成工作纸)欧盟
GoogleWorkspace 邮箱与 Analytics全球

数据驻留地

客户数据的静态存储位置。

默认地区

新加坡(Supabase 东南亚地区)

企业选项

企业学校客户可按需要选择欧盟或美国数据驻留地。

漏洞披露

发现安全问题?欢迎通知我们。

确认接收

24 小时内

初步响应

7 天内

协调披露

由首次报告计起 90 天

需要 SOC 2 证明信、DPA 或子处理者名单?

采购、安全或 DPO 团队可以直接联系我们索取证明资料与问卷。