Zentrum24 Academy 安全说明
最后更新 2026年9月8日
Zentrum24 Academy 是一套多租户 SaaS 学习管理系统(LMS),专为受监管的制药与生命科学组织的合规与 GxP 培训而构建。它管理基于岗位的培训分配、SCORM 课程、测验、21 CFR Part 11 电子签名、PDF/A 结业证书以及防篡改的审计轨迹。由于我们的客户处于监管审查之下,安全性与数据完整性被视为首要的产品要求,而非事后补充。
本文件说明 Zentrum24 Academy 如何保护客户及最终用户的数据:系统在何处运行、租户如何隔离、数据如何加密、访问如何控制,以及我们如何维持受监管培训记录所要求的审计完整性。本文件亦如实说明我们的合规状况——包括哪些独立鉴证仍处于我们的路线图之中而尚未取得。
文件负责方:Zentrum24 LLC 安全部门。最后审阅:2026年9月8日。版本:1.0。
基础设施与托管
Zentrum24 Academy 托管于 Vercel(应用托管),由 Supabase 提供托管式 PostgreSQL 数据库和对象存储,并由 Stripe 提供支付处理。主要托管区域:AWS us-east-1 (Northern Virginia, United States)。目前不提供区域性数据驻留选项。
- 计算。应用运行在 Vercel 的托管式无服务器平台上,处于其全球边缘网络之后。不存在需由客户修补或管理的主机服务器;底层主机维护由平台提供商负责。
- 数据库。应用数据存储于 Supabase 提供的托管式 PostgreSQL 数据库中,并进行静态加密。
- 对象存储。上传的文件和生成的产物(例如课程包和证书)存储于私有对象存储桶(Supabase Storage)中,已启用服务端加密并阻止公共访问。
- 限流。在生产部署中,限流状态维护于应用的 PostgreSQL 数据库中。
- 事务性邮件。通知和系统邮件通过 Resend(Resend, Inc.)投递,并可使用直连 SMTP 传输作为备用方案。
网络隔离。Zentrum24 Academy 应用(Vercel)及其托管数据库(Supabase)运行于托管云平台之上。该数据库并不面向公众开放;访问通过应用层使用遵循最小权限原则的受限凭据予以中介。
租户隔离
Zentrum24 Academy 采用多租户架构:多个客户组织共享同一应用和数据库,而其数据在逻辑上保持分离。我们在数据库层面强制实施这种分离,而不仅仅依靠应用代码。
- PostgreSQL 行级安全(RLS)。租户范围内的数据表带有 RLS 策略,可按当前租户标识符过滤每一次查询。即使应用层的某项检查被遗漏,数据库本身也不会返回其他租户的数据行。
- 非超级用户应用角色。应用使用受 RLS 约束的专用非超级用户 PostgreSQL 角色进行连接。特权操作(迁移和数据初始化)使用运行中的应用不会使用的独立管理角色。这意味着应用逻辑中的缺陷无法提权以绕过租户隔离。
- 按请求的租户上下文。租户标识符由经过认证的会话推导得出,并在请求存续期间应用于数据库会话,从而使 RLS 策略在每一次读写时均针对正确的租户进行评估。
此处的纵深防御意味着租户隔离在两个独立层面得到实施——应用授权与数据库 RLS——因此单一疏漏不会演变为跨租户的数据泄露。
加密
传输中
所有与 Zentrum24 Academy 的连接均受 TLS 保护。流量在平台边缘通过 HTTPS 提供,服务与数据库之间的内部通信同样经过加密。会话 Cookie 标记为 httpOnly 和 Secure,因此不会暴露给客户端脚本,且仅通过加密连接传输。
静态
静态数据在整个技术栈中均经过加密:托管式 PostgreSQL 数据库、对象存储(服务端加密)以及配套的备份和快照均已加密。特别敏感的应用层密钥还享有下文“应用安全”中所述的额外保护层。
身份验证与访问控制
- 多因素认证(MFA)。用户可注册基于 TOTP 的 MFA(兼容标准身份验证器应用),并配合一次性备用码用于账户恢复。用户在重新验证其密码和当前 TOTP 验证码后,可重新生成备用码。
- 单点登录(SSO)。通过 SAML 实现的企业级 SSO 及 SCIM 预配在 Pro 层级提供,并按租户进行配置。启用 SSO 后,用户通过客户的身份提供方进行认证,匹配的用户可即时预配为学员。
- 基于角色的访问控制(RBAC)。访问权限由清晰分离的角色——租户管理员、作者、经理和学员——以及用于团队范围可见性的经理层级结构予以管理。用户仅能在其角色所授予的范围内查看和采取行动。
- 会话处理。会话使用存储于 httpOnly Cookie 中的无状态签名 JWT。会话设有闲置超时;在配置的不活动期限之后,用户将被登出并须重新认证。活动会话会随用户活动重新签发,且不会造成过度的 Cookie 变更。
- 密码策略。密码使用 bcrypt 进行哈希处理。管理员可配置复杂度要求、密码历史(以防止重复使用),以及在下次登录时提示强制更改的密码有效期。
- 限流与账户锁定。敏感端点(例如登录、SSO 发起和证据导出)按租户和按用户进行限流。短时间内多次登录失败将触发临时账户锁定;管理员可解锁账户并查阅相关的审计事件。
应用安全
- 输入校验。请求在服务端边界处依据严格的模式定义进行校验,之后才会运行任何业务逻辑,从而降低格式错误或恶意输入触及数据或下游系统的风险。
- 最小权限访问。云平台访问遵循最小权限原则:应用组件仅持有其所需的权限,管理能力与运行时应用角色相分离。数据库角色亦作类似限定(参见“租户隔离”)。
- 密钥管理与信封加密。高度敏感的存储密钥——包括每个用户的 MFA 密钥和每个租户的 SSO 客户端密钥——通过信封加密(AES-256-GCM)加以保护,主密钥保存于主数据存储之外。加密值以带版本、自描述的格式存储,以便密钥和格式可随时间轮换。
- 双人控制。在受控内容工作流中,课程的作者或提交者不得同时对其予以批准;发布需要另一名审核人的电子签名。这种职责分离由应用强制实施,而非仅依靠制度规定。
审计与数据完整性
受监管的培训记录,其可信度取决于其背后的证据。Zentrum24 Academy 的构建目标是使该等证据具备防篡改性并经得起抗辩。
- 哈希链式审计轨迹。安全与记录相关事件被写入仅可追加的审计日志,其中每一条目均以密码学方式与前一条目相链接。任何更改、删除或重新排序历史条目的尝试都会破坏该链条,并可通过验证被检测出来。用于哈希计算的时间戳被固定为所记录的值,从而使验证具有确定性。
- 21 CFR Part 11 电子签名。电子签名将签署人的身份、签名的含义以及被签署的特定记录和时间戳绑定在一起。签署需要重新认证(重新输入密码),且签名与其记录相关联,因此无法被移植或抵赖。
- 证据包。管理员可导出经签名的证据包(培训记录和审计日志,并附经签名的清单),以支持检查和内部审计,该清单由密码学哈希予以绑定。
可用性与韧性
- 托管数据库的韧性。生产环境的 PostgreSQL 数据库以托管服务(Supabase)方式提供,其可用性和故障切换由提供商管理。
- 自动扩缩的计算。无服务器应用层(Vercel)可自动扩缩以吸收需求变化,不健康的实例会被自动替换。
- 备份与时间点恢复。托管式 PostgreSQL 数据库(Supabase)支持自动加密备份和时间点恢复(PITR),可在配置的留存窗口内恢复至所选定的时刻。恢复流程应定期测试;恢复目标(RTO/RPO)在运营层面予以定义——。
- 健康检查。存活性和就绪性端点使平台能够检测不健康的实例并绕过其进行路由。
数据生命周期:导出与删除
- 数据导出。客户保留对其数据的所有权。管理员可导出培训记录、审计日志和结业证书,并可通过版本化的 REST API、使用受限的按租户 API 令牌进行程序化访问。
- 删除与退出。在合同终止时或依据书面请求,客户数据将按适用协议和《数据处理协议》的条款予以删除或返还。请注意,某些受监管记录(例如已签署的培训完成记录和审计条目)可能受留存要求约束;删除实践应在客户的隐私请求与该等监管留存义务之间取得协调。
- 隐私请求。我们支持客户在适用情况下履行 GDPR / UK-GDPR 项下的数据主体请求。隐私事宜请直接联系 contact@zentrum24.com。
漏洞管理与负责任披露
- 依赖项与平台维护。我们对依赖项和平台组件的已知漏洞进行监控,并按风险优先级应用更新。托管平台服务(Vercel、Supabase)的底层主机和基础设施补丁由其提供商负责。
- 变更控制。变更在发布前须经过版本控制和持续集成检查(包括构建和类型安全关卡)。
- 负责任披露。我们欢迎安全研究人员的报告。请将疑似漏洞报告至 contact@zentrum24.com。请在公开披露前给予我们合理的时间进行调查和修复,并且在测试期间不得访问、修改或窃取属于其他客户的数据。我们将确认合理的报告,并向报告者持续通报修复进展。
合规状况
Zentrum24 Academy 的设计旨在帮助客户履行其在管辖受监管培训记录的各项标准项下的义务。我们对自身状况的描述力求精确,并将我们已构建的产品能力与我们尚未取得的独立鉴证加以区分。
我们的平台旨在支持的标准
- 21 CFR Part 11——电子记录与电子签名:与身份绑定的电子签名、签署时的重新认证,以及防篡改的审计轨迹。
- EU Annex 11——计算机化系统:与该附录之期望相一致的访问控制、审计轨迹、数据完整性和可用性实践。
- ICH Q9——将质量风险管理理念应用于培训和受控内容工作流的设计与实施。
- GAMP 5——基于风险的计算机化系统验证生命周期方法;Zentrum24 Academy 的构建使客户能够在其自身的质量体系内对其进行验证。
- SCORM 1.2 / 2004——基于标准的课程互操作性。
- GDPR / UK-GDPR——个人数据处理的隐私设计实践,并以《数据处理协议》为支撑。
“旨在支持”这些标准意味着 Zentrum24 Academy 提供客户所需的技术控制措施;其本身并不构成对客户具体实施情况的验证。针对预期用途的正式计算机化系统验证仍是 Zentrum24 Academy 与客户之间的共同责任。
独立鉴证——路线图(尚未取得)
- SOC 2。SOC 2 审验已列入我们的路线图,目前正在进行 / 计划中。Zentrum24 Academy 目前并不持有 SOC 2 报告,本文件中的任何陈述均不应被解读为声称该报告存在。审验完成后,我们将在 NDA 项下提供该报告。
- 独立渗透测试。第三方渗透测试已作为我们持续安全计划的一部分列入计划。在存在已完成测试的情况下,可在 NDA 项下共享摘要或鉴证函;在此之前,我们不表示已进行过独立渗透测试。
我们将在鉴证完成后更新本节内容。我们不会声称我们并不持有的认证、审计或测试结果。
次级处理者
Zentrum24 Academy 使用少量次级处理者来交付本服务。我们为客户维护一份最新清单,重大变更将按《数据处理协议》予以通报。
- Vercel Inc.——应用托管与内容分发;美国。
- Supabase——托管式 PostgreSQL 数据库和对象存储;美国。
- Stripe, Inc.——支付处理与订阅计费;美国。
- 电子邮件 / SMTP 服务商——事务性邮件;尚未选定服务商(将在上线前添加)。
共同责任摘要
安全是一种伙伴关系。Zentrum24 Academy 负责平台本身的安全——即上文所述的基础设施、租户隔离、加密、应用安全和审计完整性。客户负责平台之内的安全:管理其用户和角色、执行 MFA 和 SSO 策略、保护管理员凭据和 API 令牌、制定留存与访问审查实践,并针对其特定的受监管用途对系统进行验证。
联系方式
- 安全与漏洞报告:contact@zentrum24.com
- 隐私 / 数据主体请求:contact@zentrum24.com
- 一般 / 销售 / 信任事宜咨询:contact@zentrum24.com
Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA。适用法律:美国 Wyoming 州。本白皮书仅供参考之用,可能随时变更,除 Zentrum24 LLC 与客户之间签署的协议中明确规定者外,不构成合同义务。