安全概述
最后更新:2026年7月26日
安全认证
会话控制、令牌发行和密码策略由安全的自托管身份管理系统处理,并可选择通过 Google、GitHub 和 LinkedIn 进行社交登录。
AES-256 存储
候选人数据、简历配置和上传的资源使用 AES-256 进行静态加密。
私人人工智能通话
发送到 AWS Bedrock 的简历文本不用于训练 AI 模型。我们自己的系统仅将人工智能的使用情况记录为令牌计数,而不是提示或结果的内容。
1. 身份验证和帐户保护
我们使用行业认可的协议来保护访问。用户身份验证、密码规则和令牌验证通过安全、自托管的身份提供商进行处理;密码永远不会以原始文本形式存储。会话使用带有短期访问令牌的加密签名 JSON Web 令牌 (JWT),刷新令牌以客户端脚本无法访问的强化的、仅 HTTP (__Host-) cookie 的形式提供。可以在服务器端撤销令牌(例如,注销时)以防止会话重用。
2. 加密标准
您的数据在传输过程中和静态时都受到保护:
- 在途中:用户界面、客户端应用程序和后端端点之间的所有流量均使用现代 TLS(最高 TLS 1.3)通过 HTTPS 进行加密。
- 休息时:数据库条目、配置文件值、简历资产和存储桶使用 AES-256 进行静态加密,并通过我们的云提供商的加密服务(AWS S3 和 RDS)进行管理。
3.AI处理边界(AWS Bedrock)
EliteResume AI 使用 AWS Bedrock 运行大型语言模型功能,例如项目符号重写、摘要、求职信和 ATS 分析。为了提供这些功能,相关简历或职位描述文本将发送到 Bedrock 进行处理。我们强制执行以下界限:
- 无模型训练:根据 AWS Bedrock 的服务条款,AWS 不会存储您的输入和输出来训练其基础模型,也不会为此目的与模型提供商共享。
- 我们这边没有内容记录:我们的应用程序仅记录有关每个 AI 请求的元数据(使用的模型和令牌计数),并且从不记录提示文本或生成的输出。
4. 支付处理 (PCI-DSS)
EliteResume AI 不会收集、存储或处理卡号或原始账单详细信息。所有交易均委托给经过认证的 PCI-DSS 1 级服务提供商 Stripe。 Stripe 使用代币化方法处理付款,使您的付款详细信息与我们的平台数据库隔离。我们仅保留非敏感引用(例如,Stripe 客户和发票标识符)。
5. 系统和基础设施安全
我们的基础设施托管在 Amazon Web Services 上,其数据中心经过独立认证,符合领先的信息安全标准,包括 SOC 2 和 ISO/IEC 27001。我们的平台以 Cloudflare CDN 为前端,提供全球边缘交付和 Web 应用程序防火墙 (WAF),以缓解常见威胁。上传的文件经过验证(类型、大小和内容检查),并且仅通过经过身份验证的限时链接授予对存储文档的访问权限。我们的安全实践遵循公认的行业指南,包括 NIST 网络安全框架。