重要进展:Pushwoosh 正式通过 SOC 2 Type 2 认证 报告于 2026 年 9 月 22 日出具。它背后是一场长达 12 个月的审计——从 2025 年 8 月 1 日到 2026 年 7 月 31 日,独立审计机构 ABV CPA 对照 SOC 2 安全性、可用性与机密性三项标准,逐项核实 Pushwoosh 的控制措施是否真正落地运行。审计结论为无保留意见,所有被测控制项均未发现例外情况。 2025 年 2 月,我们宣布通过 SOC 2 Type 1 认证,证明安全控制措施的设计是合规的。而 Type 2 证明的是这些控制措施在整整一年里,每一天都真正生效。这个区别就是这篇文章的核心——以下是它在实践中的具体含义。 Type 1 与 Type 2 的区别:一个比喻说清楚 想象一座银行金库。 Type 1 相当于验收员在某一天检查图纸和已建成的金库:门够结实,锁的型号对,报警器接线正确——一切设计都合规。这是一次时间点检查。 Type 2 则是验收员翻看一整年的监控录像:金库门是不是每晚都真的上锁了?该报警的时候报警器有没有响?持有钥匙的人是否还在职?这正是 Type 2 审计要验证的——不是控制措施是否存在,而是它们在整个周期里是否日复一日地有效运行。 为此,ABV CPA 的审计师并未只听我们的一面之词,而是抽样核查了入职/离职工单、权限复审记录、代码合并请求、事件记录、备份日志和渗透测试报告,逐一对照它们本该证明的控制项进行验证。 审计师究竟检查了什么 这份报告共 50 页,覆盖安全性、可用性、机密性 3 项信任服务类别。以下用大白话说说这些词背后具体是什么。 谁能接触你的数据,能接触多久。 生产环境访问需要经过记录在案的审批,每 8 周复审一次,员工离职后 24 小时内权限被收回。除 Pushwoosh 员工外,没有人拥有我们内部系统的账号,Pushwoosh 也不会连接进入你的系统。 每一次改动都有人复核。 没有任何工程师可以审批自己提交的代码。每一次平台改动都要经过自动化测试和同行评审才能上线,每次发布都可以通过同一条流水线回滚。 你的数据永远不会进入测试环境。 开发和测试环境运行在合成生成的数据上,生产数据始终留在生产环境。 备份是真的能恢复的。 加密备份每天执行,审计期间我们从备份中完整执行了一次时间点数据库恢复,以证明备份真实可用。 有人真的尝试过”入侵”。 2026 年 7 月,一家独立第三方对 Web 应用、公开 API 和官网进行了外部渗透测试。 🤖 还有一点值得单独说明:本次审计范围覆盖整个 Pushwoosh 平台,包括 ManyMoney AI 以及面向 AI Agent 访问的 MCP 接口。帮你构建和优化营销活动的 AI 功能,与推送、邮件以及其他所有渠道一样,都受到同一套控制措施的约束。 这对你意味着什么 更快的安全评审。 如果你的采购或安全团队要求提供 SOC 2 报告,他们通常指的就是 Type 2。提前准备好这份报告,能把供应商评审从数周的往返沟通缩短为一次文档交换。 更少的问卷。 供应商安全问卷里的大多数问题(访问控制、变更管理、事件响应、加密、备份)报告里都已经有答案,而且每一项都附带审计师的测试结果。 2 份报告,而不是 1 份。 Pushwoosh 两个法律实体的 ISO/IEC 27001:2022 证书已于 2026 年 7 月完成续期。加上 SOC 2 Type 2,你的合规团队最常需要的两套框架一次都能拿到。 如何获取报告 SOC 2 Type 2 报告在签署 NDA 或 MNDA 后提供,这是此类报告的行业惯例。如需获取报告副本,或 ISO 27001 证书,请联系我们的支持团队,接下来的流程交给我们。 如果你正在评估 Pushwoosh,安全是你关心的话题之一,欢迎把问题带到演示环节——我们更愿意提前把它们讲清楚。 了解 Pushwoosh 如何处理你的数据 申请演示