Tất cả chính sách

Chính sách cookie

Mọi cookie CoreSkill đặt đều thật sự cần thiết: giữ bạn đăng nhập, bảo vệ biểu mẫu, nhớ ngôn ngữ và doanh nghiệp đang mở, và mang một bí mật vừa tạo sang đúng trang hiển thị nó một lần. Không có cookie quảng cáo hay đo lường.

Hiệu lực từ 22/9/2026

Chính sách này giải thích Core Skill dùng những cookie và công nghệ tương tự nào trên CoreSkill. Cookie là một mẩu dữ liệu nhỏ mà trang web nhờ trình duyệt giữ lại và gửi kèm ở những lượt truy cập sau. CoreSkill chỉ dùng cookie để giữ bạn đăng nhập, bảo vệ việc đăng nhập và đăng ký, nhớ ngôn ngữ và doanh nghiệp bạn đang mở, và mang một bí mật vừa tạo sang trang hiển thị nó một lần. Không cái nào theo bạn sang trang web khác.

1. Cookie do CoreSkill đặt

TênDùng để làm gìThời hạn
authjs.session-tokenGiữ bạn đăng nhập. HttpOnly, nên mã JavaScript trên trang không đọc được. Nó chứa một token đã ký và mã hóa, không bao giờ chứa mật khẩu.Tối đa 30 ngày, được gia hạn khi bạn còn hoạt động; bị xóa khi bạn đăng xuất
authjs.csrf-tokenChống giả mạo yêu cầu liên trang cho các biểu mẫu đăng nhập.Theo phiên trình duyệt
authjs.callback-urlNhớ trang bạn đang định vào, để sau khi đăng nhập bạn tới đúng trang đó.Theo phiên trình duyệt
authjs.state, authjs.pkce.code_verifier, authjs.nonceChỉ đặt khi bạn đăng nhập bằng Google hoặc Facebook. Các giá trị dùng một lần để kẻ tấn công không chiếm được luồng đăng nhập.15 phút
reg_otpĐặt trong lúc bạn đăng ký. Gắn lượt đăng ký đang chờ với đúng trình duyệt bạn đã nhập mật khẩu, để mã gửi về email của bạn không thể hoàn tất lượt đăng ký của người khác. HttpOnly.10 phút
mfa_setup, mfa_codesMang trạng thái thiết lập xác thực hai lớp và các mã dự phòng mới sang trang hiển thị chúng một lần. HttpOnly, và bị xóa ngay khi đã dùng xong.2 phút
localeNhớ bạn đã chọn English hay Tiếng Việt. Chỉ đặt khi chính bạn chọn ngôn ngữ.365 ngày
orgNhớ doanh nghiệp bạn mở gần nhất, để lần sau bạn vào thẳng doanh nghiệp đó.365 ngày
gmail_oauth_stateChỉ dành cho quản trị viên hệ thống khi kết nối hộp thư. Giá trị chống giả mạo dùng một lần cho luồng đó.10 phút

Qua HTTPS, các cookie phiên mang tiền tố __Secure- hoặc __Host-, báo cho trình duyệt không bao giờ gửi chúng qua kết nối không mã hóa.

2. Cookie hiển thị một bí mật một lần

Khi bạn vừa phát một key hoặc tạo một lời mời, hệ thống đặt giá trị đó vào một cookie HttpOnly sống rất ngắn để trang kế tiếp hiển thị được, rồi xóa cookie ngay khi đã hiển thị. Hệ thống chỉ lưu bản băm của key, nên sau đó không ai đọc lại được cho bạn.

TênĐược đặt khiThời hạn
new_key, new_keysBạn phát một hoặc nhiều service key trên một skill server.2 phút
new_member_key, new_member_keysBạn phát một hoặc nhiều key nhân sự.2 phút
new_agent_keyBạn phát một key Management MCP.2 phút
new_inviteBạn tạo lời mời và đường link được hiển thị để sao chép.2 phút

Vì sao bí mật không bao giờ nằm trên thanh địa chỉ

Một giá trị nằm trong URL sẽ đi vào lịch sử trình duyệt, nhật ký của máy chủ và proxy, và theo mọi đường link ai đó dán cho đồng nghiệp. Một cookie HttpOnly sống hai phút không gây ra điều nào trong số đó, và đó là lý do key mới hiện ở trang kế tiếp chứ không nằm trên thanh địa chỉ.

3. Cookie bảo mật từ nhà cung cấp mạng

CoreSkill được phân phối qua một nhà cung cấp dịch vụ mạng và bảo mật, nơi lọc các cuộc tấn công và lưu lượng tự động trước khi chúng tới ứng dụng. Khi lớp bảo vệ đó hoạt động, nhà cung cấp có thể đặt các cookie bảo mật thật sự cần thiết dưới đây. Chúng mô tả lưu lượng chứ không mô tả con người, không được dùng cho quảng cáo, và Core Skill không thể dùng chúng để nhận diện bạn.

TênDùng để làm gìThời hạn
__cf_bmPhân biệt lưu lượng tự động với lưu lượng của người thật để lọc bỏ các cuộc tấn công.30 phút
_cfuvidGom các yêu cầu của cùng một khách truy cập để giới hạn tần suất được áp dụng công bằng.Theo phiên trình duyệt

4. Lưu trên thiết bị của bạn, nhưng không phải cookie

  • Giao diện sáng hay tối và thanh bên có đang thu gọn không được giữ trong bộ nhớ cục bộ (local storage) của trình duyệt. Chúng không bao giờ được gửi lên máy chủ và được nhớ theo từng thiết bị.
  • Độ rộng, trạng thái mở và mục đọc gần nhất của bảng hướng dẫn được lưu theo cùng cách.
  • Việc bạn đã xem hết phần hướng dẫn làm quen của một doanh nghiệp hay chưa cũng được lưu theo cùng cách, để phần đó không hiện lại.
  • Đây chỉ là tiện ích hiển thị. Xóa chúng thì giao diện trở về mặc định, ngoài ra không mất gì.

5. Không quảng cáo, không đo lường

CoreSkill không dùng cookie đo lường, không dùng cookie quảng cáo, không có pixel theo dõi, không có công cụ ghi lại phiên và không có bất kỳ hình thức theo dõi hành vi nào của bên thứ ba. Nếu bạn chọn đăng nhập bằng Google hoặc Facebook, hay thanh toán qua một nhà cung cấp thanh toán, các công ty đó tự đặt cookie của họ trên trang của chính họ, theo chính sách của họ.

6. Sự đồng ý

Cookie thật sự cần thiết để cung cấp dịch vụ bạn đã yêu cầu không cần sự đồng ý trước theo quy định ePrivacy của EU, quy định của Vương quốc Anh và các luật tương đương ở nơi khác. Mọi cookie nêu trên đều thuộc nhóm này. Vì không có gì tùy chọn để chấp nhận hay từ chối, CoreSkill không hiện biểu ngữ cookie. Nếu sau này có cookie tùy chọn, như cookie đo lường, chính sách này sẽ được cập nhật và bạn sẽ được hỏi ý kiến trước khi chúng được đặt.

7. Cách kiểm soát cookie

  • Trình duyệt nào cũng cho phép xem và xóa cookie của một trang. Xóa cookie của CoreSkill sẽ đăng xuất bạn và đưa ngôn ngữ về mặc định.
  • Nếu chặn hoàn toàn cookie của trang này, bạn sẽ không đăng nhập được, vì phiên đăng nhập chính là một cookie.
  • Trên máy tính dùng chung, hãy bấm Đăng xuất khi dùng xong thay vì chỉ đóng thẻ.
  • Xóa bộ nhớ cục bộ sẽ đặt lại giao diện, thanh bên và bảng hướng dẫn, ngoài ra không ảnh hưởng gì khác.

8. Thay đổi và liên hệ

Khi danh sách trên thay đổi, chính sách này thay đổi theo và ngày hiệu lực được cập nhật. Câu hỏi về cookie và dữ liệu cá nhân gửi tới [email protected], các việc khác gửi tới [email protected], hoặc qua đường bưu điện tới Core Skill, coreskill.app. Chính sách này có hiệu lực từ ngày 22/9/2026.