sécurité et protection de la vie privée
v1.0
sécurité et protection de la vie privée
PowerSoftware renforce la sécurité à quatre niveaux: numéro de compte, données, interface et infrastructure. Les anomalies sont surveillées en permanence par des logs et des alarmes. Vous trouverez ci-dessous les mesures de sécurité actuellement mises en place sur la plateforme.
i. compte et sécurité de connexion
- politique de mot de passe: le mot de passe doit comporter de 6 à 20 caractères et contenir à la fois des chiffres et des lettres;
- login anti-blast: une limitation de courant sera déclenchée si une connexion successive échoue sur le même IP, vous devez attendre un certain temps et réessayer;
- code de vérification anti-bombardement: vérification homme-machine (Turnstile Cloudflare) avant d’envoyer le code de vérification de la boîte mail et de faire des limites échelonnées sur la fréquence d’envoi du même compte (5 minutes, 15 minutes, une demi-heure, etc.);
- connexion de tiers: Google, QQ, alipay autorisé après la connexion doit être lié à l’email pour utiliser toutes les fonctions; OAuth autorisé à utiliser une seule fois state proof CSRF, expire en 10 minutes;
- sécurité liée au compte: le logo du compte tiers est stocké crypté et désensibilisé lorsque la boîte aux lettres est affichée.
ii. Sécurité des données et confidentialité
- stockage crypté des champs sensibles: le vrai nom, les informations de contact pour les commentaires et l’identification du compte tiers (openid/unionid) sont cryptés dans la bibliothèque drop. Les requêtes utilisent un hash unidirectionnel et ne sauvegardent pas le texte clair;
- désensibilisation de l’affichage de la boîte aux lettres: par exemple 1***@qq.com;
- séparation du stockage des fichiers: les ressources publiques sont stockées dans des fûts séparés des ressources privées, les fûts privés ne donnant pas accès au public;
- minimisation de la collecte: seules les informations personnelles nécessaires à l’entreprise sont collectées.
iii. Interfaces et sécurité des entreprises
- interface du code d’autorisation: signature HMAC-SHA256 + anti-replay horodatage (fenêtre de 5 minutes) + puissance de commande, etc., empêchant les requêtes falsifiées avec des codes émis en double;
- limitation actuelle d’activation du code d’autorisation: la limitation actuelle sera déclenchée si plusieurs activations échouées pendant une courte période avec le même IP/code d’autorisation;
- sécurité du cache: le cache d’interface ne cache pas les réponses défaillantes, ce qui évite la diffusion des résultats erronés par le cache marginal;
- contrôle des paramètres: tous les paramètres d’entrée de l’interface sont vérifiés uniformément selon le schéma, les entrées illégales sont directement rejetées.
iv. Infrastructure et cybersécurité
- réseau mondial Cloudflare: vient avec la protection DDoS avec une accélération de cache edge;
- en-têtes de réponse de sécurité: HSTS, CSP, X-Frame-Options (anti-clickjacking), X-Content-Type-Options, Referrer-Policy, Permissions Policy, en vigueur pour les environnements de production;
- Cache spoofing protection: Cache Rules a activé cache spoofing armure pour empêcher cache contournement;
- gestion des clés: les clés tierces de paiement, de courrier, de traduction, etc. sont conservées uniquement sur le côté du service.
v. surveillance et audit
- journalisation structurée: format JSON unifié pour le journalisation des requêtes de l’ensemble de la station (ID de requête, IP, temps, statut), prise en charge du suivi de lien complet par ID de requête;
- audit opérationnel: gestion des logs d’audit des opérations clés enregistrées en arrière-plan;
- alarmes en temps réel: les services tiers tels que le courrier et la traduction poussent automatiquement les groupes de clins anormaux. Les erreurs de catégorie de limite/retard sont rappelées au maximum une fois pendant 60 minutes.
vi. Amélioration continue
- révision continue des dépendances avec des configurations de sécurité pour trouver des problèmes à résoudre dès la première fois;
- bienvenue à nous envoyer des commentaires sur les questions de sécurité via le retour sur le produit ou l’email de contact.