Chính Sách Bảo Mật Sunwin – Bảng Tường Lửa Cho Dữ Liệu Người Chơi


1. Tổng Quan Về Chính Sách Bảo Mật Sunwin

Chính Sách Bảo Mật Sunwin áp dụng cho toàn bộ hoạt động trên website, ứng dụng Android/iOS, API đối tác và hệ thống đại lý. Chính sách này tuân thủ GDPR, ISO/IEC 27001:2022 và luật bảo vệ dữ liệu Philippines (P.DPA 2012) – nơi Sunwin đặt trụ sở kỹ thuật.


2. Bảng Công Nghệ Bảo Mật Đang Dùng

Công NghệPhiên BảnMức Độ Mã HóaCơ Chế Kiểm TraThời Gian Triển Khai
SSL/TLS1.3AES-256-GCMQualys SSL Labs A+01/2024
2FA SMSTOTP-160-bitOWASP Top 1006/2023
2FA EmailHOTP-256-bitOWASP Top 1006/2023
2FA AuthenticatorTOTP RFC 6238SHA-256NIST SP 800-63B09/2023
Mã Hóa Dữ Liệu NghỉAES-256-XTS256-bitFIPS 140-2 Level 312/2023
Mã Hóa Khoá RiêngRSA-40964096-bitPKCS#1 v2.212/2023
HSM (Hardware Security)SafeNet LunaFIPS 140-2 Level 4Kiểm toán PwC 202403/2024
WAF (Cloudflare)OWASP CRS 4.0PCI-DSS QSALiên tục
IDS/IPSSnort 3.1SOC 24/7Liên tục
SAST/DASTVeracodeOWASP MASTMỗi bản release

 3. Bảng Phạm Vi Dữ Liệu Thu Thập

Loại Dữ LiệuMục ĐíchDạng Lưu TrữMã Hóa Tại NghỉThời Gian Giữ
Họ tênXác minh danh tínhVARCHAR(100)AES-256-XTS5 năm kể từ lần cuối đăng nhập
CMND/CCCD sốKYC, chống rửa tiềnVARBINARY(2048)RSA-40965 năm
SĐT2FA, CSKHCHAR(10)AES-256-XTS5 năm
Email2FA, gửi khuyến mãiVARCHAR(255)AES-256-XTS5 năm
Địa chỉ ví USDTGiao dịch tiền mã hóaVARCHAR(64)AES-256-XTS5 năm
Lịch sử đặt cượcKiểm toán, hoàn trảJSONBAES-256-XTS7 năm
Địa chỉ IPChống gian lận, chặn DDoSINETHash SHA-2561 năm
User-AgentPhát hiện thiết bị lạVARCHAR(512)Hash SHA-2561 năm
Cookie phiênDuy trì đăng nhậpUUID v4AES-256-GCM24 giờ
KYC ảnh chân dungSo sánh khuôn mặtVARBINARY(2MB)AES-256-XTS5 năm
Ảnh CCCD mặt trước/sauOCR xác minh giấy tờVARBINARY(2MB)AES-256-XTS5 năm
Biểu mẫu hỗ trợXử lý khiếu nạiTEXTAES-256-XTS2 năm

4. Quyền Của Người Chơi Theo GDPR & PDPA

QuyềnCách Thực HiệnThời Gian Phản HồiPhí
Truy cập dữ liệuForm yêu cầu trong app30 ngày0 ₫
Chỉnh sửa sai sótUpload lại CCCD, chỉnh thông tin3 ngày0 ₫
Xoá dữ liệu (right to be forgotten)Ticket KYC, đủ điều kiện AML60 ngày0 ₫
Hạn chế xử lýTắt marketing trong appTức thì0 ₫
Chuyển dữ liệu (data portability)Xuất JSON qua email30 ngày0 ₫
Phản đối tự động hóaForm phản đối quyết định AI7 ngày0 ₫

5. Bảng Log & Thời Gian Giữ

Loại LogNội Dung Ghi Nhật KýThời Gian GiữMã Hóa
Đăng nhậpIP, thiết bị, kết quả2 nămSHA-256
Giao dịch nạp/rútKênh, số tiền, trạng thái7 nămAES-256
CượcID trò, tiền cược, kết quả7 nămAES-256
Lỗi hệ thốngStack trace, mã lỗi1 nămAES-256
Truy cập bị chặn (WAF)IP, rule trigger, timestamp1 nămHash
Thay đổi thông tin KYCTrường thay đổi, giá trị cũ/mới, thời gian5 nămAES-256

6. Quy Trình KYC – 3 Bước 5 Phút

BướcYêu CầuCông NghệThời Gian Xử LýTỷ Lệ Thành Công
1Ảnh CCCD 2 mặtOCR + AI blur check30 giây98 %
2Ảnh chân dungLiveness detection60 giây97 %
3So khớp khuôn mặtFace++ API30 giây99 %

7. Bảng Điều Khoản Cookie

Loại CookieMục ĐíchThời Gian Hết HạnBắt Buộc
session_idDuy trì đăng nhập24 giờ
csrf_tokenChống CSRF24 giờ
pref_langGiao diện ngôn ngữ1 nămKhông
promo_codeLưu mã khuyến mãi7 ngàyKhông
analytics_idGoogle Analytics 413 thángKhông

8. Cấu Hình Bảo Mật Tài Khoản

Tính NăngCách Kích HoạtMức Độ An ToànKhuyến Nghị
Mật khẩu 12 ký tựTrong mục “Bảo mật”★★★★☆Luôn bật
2FA SMSNhập SĐT → OTP★★★☆☆Dùng khi rút tiền
2FA Google AuthQuét QR code★★★★★Luôn bật
Cảnh báo đăng nhập lạGửi email/SMS★★★★☆Luôn bật
Khóa IP nước ngoàiCài đặt vị trí★★★☆☆Tuỳ chọn

9. Phản Ứng Sự Cố – Timeline 2023-2025

Sự CốNgàyẢnh HưởngHành ĐộngKết Quả
Lộ log cược (test)12/20230 tài khoảnXoá log, kiểm toán ngoàiĐạt 100 %
DDoS 300 Gbps03/20245 phút gián đoạnKích hoạt Cloudflare Magic TransitỔn định
Phishing domain05/2024200 clickGửi cảnh báo, blacklist DNS0 thiệt hại
Bug XSS07/20240 userPatch, bounty 50 triệu đồngĐã vá

10. Kiểm Toán & Chứng Chỉ

Tổ ChứcChứng ChỉNgày CấpHiệu LựcPhạm Vi
PwC Việt NamISO/IEC 27001:202215/03/202415/03/2027Toàn bộ hệ thống IT
CloudflarePCI-DSS Level 101/06/202401/06/2025Network & WAF
QualysSSL Labs A+Liên tục90 ngàyTLS Configuration
CISCIS Controls v801/09/202401/09/2025Server hardening

 

11. Kết Luận – Vì Sao Chính Sách Bảo Mật Sunwin Được Tin Cậy

Chính Sách Bảo Mật Sunwin không chỉ dừng ở lời hứa. Hệ thống đã áp dụng AES-256-XTS, RSA-4096, HSM FIPS 140-2 Level 4, kiểm toán PwC và chứng chỉ ISO 27001:2022. Mọi log được mã hóa và giữ tối đa 7 năm theo quy định AML. Người chơi có toàn quyền truy cập, chỉnh sửa, xoá dữ liệu chỉ sau 30–60 ngày kể từ yêu cầu. Với SOC 24/7, Cloudflare Magic Transit và bug bounty, Sunwin cam kết bảo vệ 100 % dữ liệu khách hàng ngay từ khi đăng nhập đến lúc rút tiền.