Chốt CVCá nhân
Bảo mật

Thực hành bảo mật

Cập nhật: tháng 7/2026

Chúng tôi coi trọng bảo mật thực dụng cho công cụ CV cá nhân. Trang này mô tả việc V1 thực sự làm — không phải huy hiệu marketing chưa đạt.

Truyền tải

Truyền tải và phiên

Lưu lượng công khai kỳ vọng qua HTTPS/TLS. Phiên đăng nhập dùng cookie an toàn (HttpOnly khi auth stack áp dụng). Route nhạy cảm như print/export chỉ chấp nhận ủy quyền nội bộ (ví dụ secret header) để client tùy ý không render URL in của người khác.

Truy cập

Kiểm soát truy cập

CV cloud và phiên workspace gắn với user đã đăng nhập. Bề mặt admin/API tách khỏi site marketing công khai. Rate limit và circuit breaker ngân sách LLM giảm lạm dụng kể cả khi billing free hoặc shadow. Xuất dùng worker Chromium có pool và giới hạn đồng thời để một job không tự do làm cạn host.

Thiết kế sản phẩm

Ghi nhận có con người (HITL)

Bảo mật cũng là thiết kế sản phẩm: copilot AI đề xuất diff; “nguồn sự thật” của CV chỉ cập nhật sau khi bạn Đồng ý (hoặc tự sửa). Điều này giảm việc mô hình âm thầm làm hỏng sự thật nghề nghiệp. Bản nháp local ở thiết bị cho đến khi bạn đăng nhập và đồng bộ.

Trung thực

V1 không phải là gì

V1 không tuyên bố SOC 2, ISO 27001, HIPAA hay chứng chỉ bên thứ ba tương tự. Chúng tôi không hứa cô lập cấp quân sự hay mã hóa zero-knowledge mọi trường. Đây là công cụ consumer tập trung: mặc định hợp lý, least privilege trên đường mã chúng tôi kiểm soát, và siết dần khi sản phẩm trưởng thành. Nếu bạn cần giấy tờ compliance enterprise, ngoài phạm vi V1 (không có sản phẩm org B2B trong bản này).

Ứng phó

Sự cố và báo cáo lỗ hổng

Nếu bạn cho rằng tìm thấy vấn đề bảo mật, gửi bước tái hiện qua Liên hệ. Xin đừng khai thác production ngoài responsible disclosure, đừng truy cập dữ liệu user khác, và cho chúng tôi cửa sổ hợp lý để sửa trước khi công bố chi tiết. Với nghi ngờ chiếm tài khoản hoặc sự cố dữ liệu ảnh hưởng bạn, hãy liên hệ sớm để chúng tôi reset phiên và điều tra. Báo cáo qua Liên hệ