安全性和审计

保留证据并保护访问权限的云电话系统

安全性不仅仅是加密通话。MaxiPBX 记录敏感操作、加密密钥、隔离租户、限制权限,并允许通过双因素认证来加强管理员账户。

01

双因素认证和敏感账户

管理员账户可以通过 TOTP 双因素认证和一次性恢复代码进行保护。

  • 2FA TOTP 兼容 Google Authenticator、Aegis、FreeOTP 和标准应用程序
  • 哈希处理和一次性恢复代码
  • 由系统管理员指导的重置流程
  • 在敏感环境中按角色强制执行 2FA 的选项
02

完整的操作日志记录

每项重要操作都应留下可追溯的记录:谁、何时、从哪个 IP、针对哪个目标以及结果如何。

  • 创建、修改、删除、登录和系统操作已记录
  • 保留执行者、租户、IP 地址、操作、目标、结果和摘要
  • 自动隐蔽密码、密钥、令牌和敏感数据
  • 按执行者、租户、操作类型和系统操作进行筛选
03

加密和 Web 加固

接口、API 和电话流量使用现代协议,在电话兼容性和 Web 安全之间实现分离。

  • SIP 信令使用 TLS,音频使用 SRTP
  • Web 接口和 API 限制为 TLS 1.2/1.3,采用现代密码套件
  • 移除浏览器端的旧协议和弱算法
  • HTTP 安全标头和服务器端 HTML 清理
04

受保护的技术密钥

API 密钥、trunk 密码、CRM 令牌和 TTS 标识符不是普通文本字段。

  • 密钥在静态时加密,保存后永不重新显示
  • 测试 trunk 密码在认证计划中受到保护
  • CRM 令牌和供应商密钥按租户隔离
  • 附件和支持内容受控,通过认证访问提供
05

租户隔离和权限

该平台专为批发商、分销商、租户和主管理员设计,确保范围无泄漏。

  • 实例和数据按客户端隔离
  • 由批发商、次级批发商、分销商或租户进行委派管理
  • 单击访问 PBX,已记录并由服务器端验证
  • 使用远程管理时,远程操作在无需打开传入 SSH 的情况下执行

常见问题

所有操作都被记录了吗?

目标是使每项创建、修改、删除、登录或系统操作都留下审计条目。审计以尽力而为的方式设计:它不应破坏业务操作,但保留有用的元数据。

密码和密钥会出现在日志中吗?

不会。敏感字段会自动隐蔽。密钥在静态时加密,保存后不会重新显示。

2FA 是强制性的吗?

可以按管理员账户启用,并根据所选策略按角色强制执行。普通电话用户默认不受影响。

需要与您的信息安全部门验证 MaxiPBX?

我们可以通过技术讨论详细说明架构、日志、访问、加密和权限模型。