Security & Trust

ความปลอดภัย
คือรากฐานของทุกฟีเจอร์

ตั้งแต่วินาทีที่ไฟล์ถูกอัปโหลดจนถึงตอนที่ลิงก์ถูกเปิด ทุกขั้นตอนของ Uppic ถูกออกแบบโดยคิดถึงความปลอดภัยของข้อมูลคุณก่อนเสมอ

มาตรการของเรา

สิ่งที่ระบบทำเพื่อปกป้องคุณ

มาตรการทั้งหมดนี้ทำงานอยู่จริงในระบบ ไม่ใช่แค่คำโฆษณา

ตรวจสอบไฟล์อัปโหลดอย่างเข้มงวด

ตรวจชนิดไฟล์จริงจาก magic bytes ไม่เชื่อนามสกุลไฟล์ และประมวลผลภาพใหม่ (re-encode) ทุกไฟล์ เพื่อกำจัดข้อมูลแอบแฝงที่อาจเป็นอันตราย

การเชื่อมต่อเข้ารหัส

ทุกการรับส่งข้อมูลระหว่างคุณกับ Uppic เข้ารหัสผ่าน HTTPS/TLS

Object Storage แยกส่วน

ไฟล์จัดเก็บใน object storage ที่แยกจากเว็บเซิร์ฟเวอร์ พร้อมการควบคุมการเข้าถึงระดับระบบ

การควบคุมการเข้าถึง

ระดับความเป็นส่วนตัว Public / Unlisted / Private ต่อรูป — รูป Private เสิร์ฟผ่านการตรวจสอบสิทธิ์ทุกครั้ง

ลิงก์แบบจำกัดสิทธิ์

การเข้าถึงไฟล์ส่วนตัวใช้ลิงก์ที่ผูกกับการยืนยันตัวตน ไม่ใช่ URL สาธารณะถาวร

ควบคุมข้อมูล EXIF

ลบ metadata อ่อนไหว เช่น พิกัด GPS ออกเป็นค่าเริ่มต้น — คุณเลือกเก็บหรือลบได้เอง

ตรวจสอบปลายทาง QR

URL ปลายทางของ QR และลิงก์เปลี่ยนเส้นทางถูกตรวจสอบความปลอดภัย บล็อกปลายทางอันตรายหรือ internal network

ป้องกันไฟล์อันตราย

ระบบตรวจจับและบล็อกไฟล์ที่รู้จักว่าอันตราย พร้อมกลไก rate limit ป้องกันการยิงคำขอผิดปกติ

ยืนยันตัวตนสองขั้นตอน (2FA)

รองรับ TOTP 2FA — เพิ่มชั้นป้องกันแม้รหัสผ่านรั่วไหล และรหัสผ่านเก็บแบบแฮชด้วย Argon2 เสมอ

จัดการ Session อุปกรณ์

ดูรายการอุปกรณ์ที่เข้าสู่ระบบ และเพิกถอน session ที่ไม่รู้จักได้ทันทีจาก Dashboard

แนวปฏิบัติเบื้องหลัง

  • สิทธิ์การเข้าถึงระบบภายในจำกัดตามหลัก least privilege
  • Dependency และไลบรารีถูกอัปเดตและตรวจสอบช่องโหว่สม่ำเสมอ
  • บันทึกเหตุการณ์สำคัญ (audit log) สำหรับการกระทำที่กระทบข้อมูล
  • ข้อมูลสำรอง (backup) หมุนเวียนตามรอบและจำกัดการเข้าถึง
Responsible Disclosure

พบช่องโหว่? บอกเราก่อนใคร

เราขอบคุณนักวิจัยความปลอดภัยที่ช่วยให้ Uppic ปลอดภัยขึ้น หากคุณพบช่องโหว่ กรุณารายงานอย่างมีความรับผิดชอบผ่านหน้าติดต่อเรา โดยเลือกหมวด Security เราจะรีบตรวจสอบและตอบกลับโดยเร็วที่สุด

  1. 1รายงานผ่านหน้า /contact โดยเลือกหมวด Security พร้อมขั้นตอนทำซ้ำ (steps to reproduce)
  2. 2ให้เวลาเราตรวจสอบและแก้ไขก่อนเปิดเผยต่อสาธารณะ
  3. 3หลีกเลี่ยงการเข้าถึงข้อมูลของผู้ใช้รายอื่น การทำลายข้อมูล หรือการทดสอบที่กระทบบริการ
ข้อควรระวัง: อย่าใส่ข้อมูลอ่อนไหว เช่น รหัสผ่าน ข้อมูลส่วนบุคคลของผู้อื่น หรือ payload ที่ใช้โจมตีจริง ลงในแบบฟอร์มติดต่อ — อธิบายภาพรวมพอให้เราติดต่อกลับ แล้วเราจะนัดช่องทางปลอดภัยสำหรับรายละเอียด
รายงานช่องโหว่เราไม่ดำเนินคดีกับผู้รายงานที่ทำตามแนวปฏิบัตินี้โดยสุจริต