返回 Newsroom
官方新闻2026-02-06

飞书项目SaaS安全白皮书 v2.0 正式发布

飞书项目正式发布 SaaS 安全白皮书 v2.0,系统阐述企业级 SaaS 安全在 AI 与云原生时代的"范式革命"。

飞书项目 SaaS 安全白皮书 v2.0 详细介绍了飞书项目在信息安全控制机制方面的各项举措,包括合规认证、数据安全、产品安全能力、基建安全、生产流程安全以及内部安全保障机制等。关键要点包括:

合规与认证

飞书项目随飞书套件通过了公安部网络安全等级保护三级、ISO27001 等多项国家及国际合规性认证,完成了 SOC 系列服务鉴证报告,达到更规范化、标准化水平。

数据安全

  • 传输:提供支持强加密协议的数据传输链路,如使用 HTTPS 加密、WSS 协议保护消息推送等,防止数据泄露。
  • 存储:对数据进行分类分级管理,使用飞书统一加解密能力,密钥由 KMS 系统管理,不同租户主密钥相互隔离。
  • 访问:严格进行租户间数据隔离,对日志打印有规范,账号停用后数据做删除或匿名化处理。

产品安全能力

  • 权限管控:提供多维度、精细化权限控制,有多样化授权方式和强大预置权限,支持灵活授权配置。
  • 操作记录:对工作项、空间等对象变更操作有详细记录,便于溯源和审计。
  • 水印:支持明水印、图片暗水印、字体暗水印三种形式,可有效溯源信息泄漏来源。

基建安全

搭建在字节云上,数据中心三地多活,有专业维护和监控,每年巡检,网络通过 CDN 等接入,可防御 DDoS 攻击。

生产流程安全

  • 新需求评估:有完备技术方案模版,进行安全技术评审和合规评估,上线前进行渗透测试和安全评估。
  • 测试安全:出具测试安全规范,避免测试带来安全隐患。
  • 变更管控:有完善变更管理规定,严格控制变更操作,遵守灰度发布上线。
  • 资源管控:设置员工访问控制策略,操作需通过堡垒机,日志保留至少 180 天并审计。
  • 研发环境安全:员工遵循环境管控,通过 VPN 访问内部资源,内审部门审计访问日志。

内部安全保障机制

  • 漏洞运营:监控内外部安全漏洞,采用自动化扫描和渗透测试,与第三方合作发现漏洞并修复。
  • 安全事故运营:有完善事故处理流程,确保第一时间发现和止损。
  • 三方库检测:有严格准入机制,定期检查引用情况,避免安全合规问题。
  • 员工培训:制作安全线上课程要求员工必修,提供 IDE 安全插件。

👉 点击链接查看白皮书原文