Tabemi
Tabemi

扫码·点餐·享用

这次加载时间有点长

安全

我们如何保护您的餐厅,按您最想问的顺序为您解答。

这一页是写给需要决定是否将餐厅经营建立在这套系统上的人看的。我们说明的是结果,而非配置:您的账户、资金和数据会发生什么——而不是背后的设置细节,那些细节对攻击者有用,对您却毫无意义。

我们绝不会做的事

这是本页最简短的答案,也是您可以拿来要求我们兑现的承诺。这些不是我们采纳的政策,而是产品在技术上就做不到的事。

  • 我们绝不经手您的资金。食客的付款直接通过您自己的收款方式到达您手中。
  • 我们绝不会索取、存储或传输 UPI PIN、OTP、银行卡号或银行账户凭证信息。产品中没有任何页面会要求填写这些信息。
  • 我们绝不会向您索要密码或一次性验证码——无论是通过邮件、电话,还是在产品内部。如果有人这样做,那一定不是我们。
  • 这里没有人能够以您的身份登录,也没有人能放任何人进来——客服不行,创始人也不行。
  • 我们绝不抽成,也绝不按订单、按食客人数或按扫码次数收费。

你们能拿走我的钱吗?

不能。这并不是因为我们承诺不这么做,而是因为在整个流程中,我们从来没有经手过这笔钱。

  • 食客直接向您付款。资金在任何阶段都不会经过我们,所以我们没有什么可以扣留、延迟或结算的。
  • 我们不收取任何抽成,也不参与任何订单的分成。订阅费就是全部费用。
  • 您可以继续使用现有的收款方式和费率——无论是您自己的收款二维码,还是柜台现金和刷卡收款。
  • 我们绝不会索取、存储或传输 UPI PIN、OTP、银行卡号或银行账户凭证信息。

有人能登入我的管理后台吗?

光靠密码不行——这是本页唯一一条您可以亲自验证的说法,只需大约三十秒,不必只听我们一面之词。

  • 在我们从未见过的浏览器上输入正确密码,并不会让您登录成功。系统会要求您先在自己已经在用的设备上进行确认——具体做法是点击与登录屏幕上显示的号码相匹配的号码,而不是一个可以凭反射点掉的“批准?”按钮。
  • 每个登录过的浏览器都持有一把无法转交给他人的密钥,并且每次登录都要重新证明这一点。
  • 受信任的浏览器不会一直保持信任状态,它会重新进行验证。
  • 无论结果是允许、拒绝还是超时,您都会收到邮件通知。如果您回复“不是我操作的”,系统会退出您所有其他设备的登录,并清除所有其他受信任的浏览器记录。
  • 这里没有人能代您批准某台设备登录。没有任何客服渠道可以做这件事,所以陌生人也没有电话可打——账户的找回只能靠您自己完成。
  • 密码使用 Argon2 进行哈希处理,绝不会以可读形式存储。任何身份验证器应用都可以用来开启两步验证,同时提供十个仅可使用一次的备用代码。
  • 多次登录失败会被限制频率并暂时锁定。您可以查看所有登录了您账户的设备,并随时退出其中任意一个。

有人能用虚假订单骚扰我的餐厅吗?

这是生意繁忙的夜晚里真实存在的担忧,但大多数安全说明页从不会提到它,因为那些页面写的是服务器,而不是您真实的夜晚。

  • 同一设备的重复下单会被限制频率。
  • 任何订单都可以一键拒绝,拒绝之后就到此为止。

我的菜单和订单会丢失吗?

检验备份是否可靠,真正的标准不是它有没有运行过,而是有没有人真正把它恢复过。我们会按计划定期进行恢复演练。

  • 系统每晚都会进行一次完整备份,在对系统做任何改动之前也会再备份一次。
  • 每一份备份在写入时都会进行完整性校验。校验不通过的备份会被直接拒绝,而不是悄悄保留下来。
  • 恢复流程会按计划定期演练——我们要用实际操作证明备份可用,而不是想当然地假设它能用。
  • 您上传的图片也会被备份,采用按日、按周、按月滚动保留的方式。
  • 损坏或不匹配的备份在恢复时会被拒绝,绝不会被悄悄套用到您的数据上。

Tabemi 内部谁能看到我的数据?

能看到的人比您想象的要少,而且每一次管理操作都会留下记录。

  • 数据库无法从公共互联网访问。
  • 管理操作会被记录下来——谁、做了什么、什么时候做的。
  • 在我们内部的平台工具中执行任何破坏性操作,都需要通过邮件进行二次确认,且该确认与具体操作对象一一对应。
  • 您的员工只拥有您授予的权限,任何员工都不能把自己提升为您餐厅的所有者。
  • 暂停某位员工后,其访问权限会立即失效。移除某位员工后,他们会在下一次操作时被挡在外面,而不必等到登录状态自然过期。每一笔付款确认都会记录在做出该操作的员工名下。

那我的食客呢?

他们是您的顾客,不是我们的。这款产品的设计原则是:点餐从不需要他们交出任何个人信息。

  • 食客可以以访客身份点餐——无需账号,无需手机号。
  • 访客的点餐记录只保存在自己的手机上,除非他们主动选择关联账号。
  • 用于统计分析的标识符会经过哈希处理,并使用每次部署专属的盐值,不保留原始地址。
  • 在法律要求的范围内,统计功能会先征得同意;我们遵循 Global Privacy Control 信号;撤回同意会立即生效——尚未发送的缓存数据会被丢弃,而不会被发送出去。
  • 运营日志会在 30 天后删除。而且我们不是一个电商平台:我们绝不会向您的食客做任何营销推广。

系统更新是如何推送到我的餐厅的?

对任何正在运行的系统来说,最危险的时刻就是有人对它做出改动的那一刻。以下是我们在这一刻前后做的事。

  • 更新会逐个实例地发布上线,一旦发现异常就会自动回滚。
  • 改动会先在与生产环境一致的副本环境中演练,之后才会推送到您这里。
  • 每次发布都会先证明备份可以成功恢复,然后才会对您的数据进行迁移。
  • 每次发布都会扫描已知安全漏洞。
  • 上传的图片会被重新编码,因此文件无法夹带任何有害内容。自动化探测请求会在到达应用程序之前被拦截,所有数据传输都通过 HTTPS 进行。

如果有人发现了安全问题怎么办?

比起事后才看到相关报道,我们更希望直接从发现问题的人那里得到消息,所以联系我们的渠道是公开的,我们的承诺也白纸黑字写了下来。

  • 安全联系方式和相关政策公布在 /.well-known/security.txt,发送邮件至 security@ 会直接联系到具体负责人。
  • 善意的安全研究人员享有安全港保护,具体条款载于我们的漏洞披露政策
  • 我们绝不会向您索要密码、PIN 或一次性验证码。如果有消息自称是我们发出的却这样做,那一定不是我们——请将该消息转发至 security@,我们会进行核实处理。

本页不会出现的内容

本页不会出现正常运行时间百分比,不会出现渗透测试认证标志,也不会列出具体的锁定阈值、留存数量或时间节点。前两项是我们尚未取得、也不会暗示自己拥有的东西;后者属于具体配置信息,公开这些只会告诉攻击者该往哪里下手,却不会给您带来任何可以据此采取行动的信息。如果您需要进行正式评估、需要本页之外的更多信息,请写信至 security@ 咨询。