Thực hành bảo mật
Cập nhật: tháng 7/2026
Chúng tôi coi trọng bảo mật thực dụng cho công cụ CV cá nhân. Trang này mô tả việc V1 thực sự làm — không phải huy hiệu marketing chưa đạt.
Truyền tải và phiên
Lưu lượng công khai kỳ vọng qua HTTPS/TLS. Phiên đăng nhập dùng cookie an toàn (HttpOnly khi auth stack áp dụng). Route nhạy cảm như print/export chỉ chấp nhận ủy quyền nội bộ (ví dụ secret header) để client tùy ý không render URL in của người khác.
Kiểm soát truy cập
CV cloud và phiên workspace gắn với user đã đăng nhập. Bề mặt admin/API tách khỏi site marketing công khai. Rate limit và circuit breaker ngân sách LLM giảm lạm dụng kể cả khi billing free hoặc shadow. Xuất dùng worker Chromium có pool và giới hạn đồng thời để một job không tự do làm cạn host.
Ghi nhận có con người (HITL)
Bảo mật cũng là thiết kế sản phẩm: copilot AI đề xuất diff; “nguồn sự thật” của CV chỉ cập nhật sau khi bạn Đồng ý (hoặc tự sửa). Điều này giảm việc mô hình âm thầm làm hỏng sự thật nghề nghiệp. Bản nháp local ở thiết bị cho đến khi bạn đăng nhập và đồng bộ.
V1 không phải là gì
V1 không tuyên bố SOC 2, ISO 27001, HIPAA hay chứng chỉ bên thứ ba tương tự. Chúng tôi không hứa cô lập cấp quân sự hay mã hóa zero-knowledge mọi trường. Đây là công cụ consumer tập trung: mặc định hợp lý, least privilege trên đường mã chúng tôi kiểm soát, và siết dần khi sản phẩm trưởng thành. Nếu bạn cần giấy tờ compliance enterprise, ngoài phạm vi V1 (không có sản phẩm org B2B trong bản này).
Sự cố và báo cáo lỗ hổng
Nếu bạn cho rằng tìm thấy vấn đề bảo mật, gửi bước tái hiện qua Liên hệ. Xin đừng khai thác production ngoài responsible disclosure, đừng truy cập dữ liệu user khác, và cho chúng tôi cửa sổ hợp lý để sửa trước khi công bố chi tiết. Với nghi ngờ chiếm tài khoản hoặc sự cố dữ liệu ảnh hưởng bạn, hãy liên hệ sớm để chúng tôi reset phiên và điều tra. Báo cáo qua Liên hệ