功能價格最新消息文件說明中心登入
歐洲
EnglishEspañolItalianoPortuguêsFrançaisDeutschNederlandsPolskiРусскийTürkçe
亞太
日本語한국어简体中文繁體中文Tiếng ViệtไทยBahasa MelayuBahasa Indonesia
中東
العربية
功能價格最新消息文件說明中心
登入 加入 Chrome

本文件為方便閱讀而提供的譯文。韓文版本為正式文本,如有衝突,以韓文版本為準。

安全政策

Rexplore Inc. · 生效日期:2026年9月7日

適用範圍

本安全政策說明 Rexplore Inc. 如何保護 Nakama 及其使用者。其涵蓋範圍包括 Nakama Chrome 擴充功能、執行 OAuth 權杖交換之無狀態伺服器功能、account.orenonakama.com 之登入服務,以及 orenonakama.com 行銷網站。本政策適用於所有 Rexplore 員工,以及代表我們處理資料之第三方。

安全原則

我們的設計遵循幾項堅定原則:資料最小化(我們保留盡可能少之資料,且不於伺服器端保留任何非必要之資料);最小權限(每個元件及每個 OAuth 權限範圍均為所需之最低限度);儘可能將使用者資料保留於使用者自己的裝置上;縱深防禦;以及預設安全之組態設計。安全性是架構本身之特性,而非事後附加之功能。

架構概述

Nakama 是一款 Manifest V3 Chrome 擴充功能,搭配無狀態伺服器功能及靜態行銷網站。該擴充功能於瀏覽器中執行,並直接與各提供者之 API 通訊。伺服器功能之存在僅為完成需要機密用戶端密鑰之 OAuth 權杖交換;其不具資料庫,亦不保留任何使用者資料。登入服務負責驗證您的身分並核發工作階段。此種分離架構意味著並無可供入侵之中央使用者內容儲存庫。

傳輸加密

所有網路傳輸,無論係擴充功能與 Google、Slack、Telegram、Zoom、GitHub、Figma 及其他提供者之間,或是您的瀏覽器與我們自身之功能及網站之間,均使用 TLS 1.2 以上版本之 HTTPS。我們的網域強制執行 HTTP 嚴格傳輸安全(HSTS)。任何地方均不使用明文傳輸。

靜態資料

使用者 OAuth 權杖僅儲存於使用者自己的裝置上,位於 Chrome 沙盒化之擴充功能儲存空間內,受作業系統之使用者帳號控制機制保護,並於中斷連接或解除安裝時刪除。您連接帳號之相關資訊完全不會儲存於我們的伺服器上:權杖交換功能為無狀態,不具資料庫。機密用戶端密鑰僅以加密環境變數之形式存在於代管平台中,絕不會隨擴充功能一併發布或暴露予瀏覽器。登入服務自身之資料儲存則代管於一個靜態加密之受管理 Postgres 資料庫(Neon)上。

驗證與 OAuth

所有連接均使用各提供者標準之 OAuth 2.0/OpenID Connect 流程,並於提供者支援之情形下,搭配 state 參數及 PKCE 以保護授權交換過程。我們僅要求各功能所需之最小權限範圍,並於提供者允許之情形下採漸進式請求。您可隨時透過提供者本身(例如 Google 帳號權限、Slack 之「管理應用程式」、Zoom Marketplace),或於 Nakama 內中斷連接,以撤銷 Nakama 之存取權限。

權杖與憑證處理

存取與重新整理權杖保留於您的裝置上,並用於直接自您的瀏覽器呼叫提供者之 API。該等權杖絕不會寫入我們的伺服器記錄,亦絕不會傳送予核發提供者以外之任何一方。權杖交換過程中所使用之機密用戶端密鑰,則保留於伺服器端之加密組態中,若懷疑有外洩情事,將立即輪替更換。

擴充功能強化措施

本擴充功能採用 Manifest V3,不執行任何遠端程式碼:所有可執行程式碼均隨套件發布,並於發布前經過審查。我們強制執行嚴格之內容安全政策(CSP),不使用 eval 或內嵌腳本執行,且本擴充功能不隨附任何第三方 JavaScript 執行環境函式庫,藉此縮小攻擊面。主機及 API 權限範圍均限定於各項整合功能所需之最低限度。Chrome 之擴充功能自動更新機制會將安全性修補程式提供予所有使用者,無需使用者採取任何動作。

網路與 API 安全

只要可行,本擴充功能均直接自瀏覽器呼叫提供者之 API,使使用者內容不經由我們的基礎設施傳輸。我們的伺服器功能僅限於 OAuth 權杖交換,不會代理、檢視或儲存訊息、電子郵件、檔案或會議內容。

基礎設施與平台

我們的網站與功能執行於受管理之雲端平台(Vercel)上,憑證及機密資訊均以加密環境變數之形式保存。回應內容以強化之安全標頭提供,包括 HSTS、X-Content-Type-Options: nosniff、X-Frame-Options: DENY、限制性之 Referrer-Policy 及 Permissions-Policy。TLS 憑證由該平台管理並自動更新。

記錄與監控

我們的無狀態功能不會記錄請求本文、權杖或使用者內容。平台層級之存取記錄(時間戳記、路徑、狀態碼,不含承載內容)由代管服務提供者保留一段短時間,用於防範濫用及除錯,其後即予刪除。我們持續檢視平台及相依套件之安全公告。

存取控制

對正式環境組態、機密資訊及代管平台之存取權限,僅限於有必要知悉之 Rexplore 工程人員,並受具備多重要素驗證能力之強式驗證機制保護。機密資訊將於人員異動時,以及於懷疑有外洩情事時輪替更換。

安全開發生命週期

所有變更均受版本控管並經程式碼審查,且於發布前經過語法及行為檢查。我們偏好小型且可稽核之變更。本擴充功能刻意採取最小相依套件之設計(不使用第三方 JavaScript 執行環境函式庫),降低了具漏洞或惡意之相依套件影響使用者之機率。

相依套件與供應鏈安全

我們將相依套件維持在最小限度並鎖定版本,持續監控我們所仰賴之元件(Chrome 擴充功能 API、Node.js 執行環境、代管平台,以及登入服務所使用之函式庫)之安全公告,並於相關公告發布後及時更新。

資料最小化與保留

電子郵件、檔案、訊息及會議內容係依需求擷取、於面板中呈現後即予捨棄,絕不會保留於我們的伺服器上。權杖及設定則保留於您的裝置上,直至您中斷連接或解除安裝為止。詳情請參閱我們的資料保留與保護政策。

漏洞揭露

我們歡迎於 help@rexplore.xyz 通報疑似漏洞,並將於 3 個工作天內確認收悉。我們請求於公開揭露前給予合理時間進行修復,並對願意具名之通報者予以致謝。有關分級處理及修復目標,請參閱我們的弱點管理政策。

事件應變

疑似事件將於 24 小時內接受審查,並立即採取控管措施(例如撤銷並輪替憑證,或停用受影響之功能),評估其影響範圍,若影響使用者資料,將在不無故遲延之情形下通知受影響之使用者,並於法律(例如 GDPR)要求之情形下,於 72 小時內完成通知。詳情請參閱我們的事件管理與回應政策。

合規態度

Nakama 之建置理念與 GDPR 之原則,以及 Google API 服務使用者資料政策(包括其限定用途要求)相符:自 Google API 取得之資料僅用於提供及改善使用者導向功能,不予出售,亦不用於廣告用途。我們不會將使用者資料出售予任何人。

次處理者

我們僅仰賴少數處理者:提供我們網站服務及執行我們功能之代管平台,以及支援登入服務之受管理資料庫。當您使用 AI 功能時,您的請求將傳送至您所使用之 AI 提供者(預設為 GPT,或您自己的 OpenAI/Anthropic 金鑰),該提供者將依其自身條款處理該請求;Nakama 不會以您的資料訓練任何模型。

通報與聯絡方式

如有安全疑慮,請通報至 help@rexplore.xyz。本政策將定期檢視,並於產品或其基礎設施發生重大變更後進行檢視。

語言

本政策之韓語版本為權威文本。所有其他語言版本,包括本繁體中文版本及英語版本,僅為便利而提供之翻譯版本,若韓語版本與翻譯版本之間發生任何衝突、不一致或歧義,以韓語版本為準。

準據法與管轄

本政策受大韓民國法律管轄,且不適用法律衝突規則。首爾中央地方法院(Seoul Central District Court)對因本政策所生或與其相關之任何爭議,具有第一審專屬管轄權。本規定不影響強制性消費者保護權利,或您於居住地國家提起訴訟之權利,於適用法律有此要求時予以保留。

隱私 條款 Cookie 安全 弱點管理 資料保留 事件應變 更新說明

©2026 Rexplore Inc. All rights reserved.

隱私 更新說明 條款 Cookie 安全