1. Thu thập Thông tin & Mục đích Sử dụng
UniPass chỉ thu thập các trường thông tin tối thiểu cần thiết để phục vụ trải nghiệm học tập và xác thực quyền lợi của sinh viên:
- Thông tin tài khoản: Họ tên sinh viên, Email định danh theo trường Đại học (@hcmut, @ueh, @ftu, @neu, @hcmus, @tdtu), mật khẩu đã được băm mã hóa một chiều qua thuật toán Bcrypt (Salt rounds = 10).
- Thông tin thiết bị & Phiên: Mã vân tay thiết bị (Device Fingerprint), Địa chỉ IP, Trình duyệt truy cập nhằm phục vụ giới hạn 2 thiết bị và bảo vệ tài khoản khỏi xâm nhập trái phép.
- Lịch sử học tập: Tiến độ học tập, điểm số bài thi trắc nghiệm, lịch sử đặt câu hỏi cho Trợ giảng AI RAG để cá nhân hóa sơ đồ lỗ hổng kiến thức (Gap Analysis).
2. Công nghệ Bảo vệ Bản quyền Giáo trình (DRM Canvas Watermark)
Để bảo vệ bản quyền giáo trình biên soạn từ giảng viên và các trường Đại học, UniPass áp dụng cơ chế hiển thị tài liệu độc quyền:
- Bảo vệ Binary Stream: Toàn bộ luồng dữ liệu PDF được truyền tải qua API xác thực phiên JWT nghiêm ngặt (Header Bearer), ngăn chặn việc tải về tập tin gốc không mã hóa.
- Dynamic Canvas Overlay: Trình kết xuất tài liệu chèn thủy ấn ẩn và hiện động trực tiếp lên lớp Canvas (Bao gồm Tên sinh viên, MSSV, IP, Timestamp) theo góc nghiêng 45 độ.
- Chặn thao tác sao chép: Vô hiệu hóa chuột phải, phím tắt in ấn (Ctrl+P/Cmd+P), phím tắt Devtools (F12) trên trình đọc PDF để đảm bảo tính toàn vẹn của học liệu.
Cam kết minh bạch: Thủy ấn định danh không che khuất nội dung học tập và chỉ xuất hiện nhằm bảo vệ sinh viên khỏi các hành vi bị kẻ xấu đánh cắp tài liệu chia sẻ trái phép.
3. Nhật ký Điều tra An ninh (Forensic Audit Logs)
Hệ thống máy chủ UniPass tự động ghi nhận nhật ký an ninh số trong các trường hợp:
- Đăng nhập thất bại liên tiếp (chống tấn công dò mật khẩu Brute-force).
- Cố gắng truy cập tài liệu giáo trình khi tài khoản chưa được kích hoạt hoặc hết hạn gói cước.
- Phát hiện hành vi gửi yêu cầu AI với tần suất bất thường (Rate Limiting 30 req/h để chống cạn kiệt tài nguyên ví AI).
4. An toàn Thanh toán & Chống Tấn công Lặp lại (Anti-Replay)
Hệ thống thanh toán tự động qua VietQR TPBank và MoMo được thiết kế với chuẩn an ninh TMĐT cao cấp:
- Xác thực chữ ký HMAC-SHA256: Mọi dữ liệu Webhook từ cổng thanh toán đều được kiểm tra chữ ký điện tử bí mật trước khi cập nhật trạng thái.
- Idempotency Key: Mỗi mã giao dịch ngân hàng chỉ được phép kích hoạt đúng 01 lần duy nhất, ngăn chặn hoàn toàn tấn công lặp lại (Replay Attacks).
- Không lưu trữ thông tin thẻ: UniPass không thu thập hay lưu trữ số thẻ ngân hàng hoặc mã PIN của học viên.
5. Quyền Lợi & Bảo vệ Dữ liệu Cá nhân
Sinh viên có toàn quyền đối với dữ liệu học tập cá nhân của mình trên hệ thống:
- Quyền yêu cầu xuất lịch sử học tập và kết quả thi thử.
- Quyền thay đổi mật khẩu và thu hồi các phiên đăng nhập trên thiết bị lạ.
- Quyền gửi yêu cầu xóa vĩnh viễn tài khoản và dữ liệu liên quan qua email privacy@unipass.io.vn.