セキュリティとプライバシー保護です
v1.0
セキュリティとプライバシー保護です
PowerSoftwareは、アカウント、データ、インタフェース、インフラの4つのレベルでセキュリティ強化を行い、ログやアラームで継続的に異常を監視します。以下はプラットフォームが現在実施しているセキュリティ対策です。
##一、アカウントとログインの安全です
-暗号戦略:暗号は6-20桁で、数字とアルファベットを同時に含む必要があります; 同じIPを連続してログインするのに失敗すると、フロー制限を触発して、しばらくの時間を待った後に再試行する必要があります。 -検証コードの爆撃を防ぐ:メールボックスの検証コードを送信する前に人と机の検査を行います(Cloudflare Turnstile)、そして同じアカウントの送信頻度にステップ制限をします(5分、15分、30分など); -第三者は登録します:Google、QQ、alipayは登録した後に必ずメールボックスをバインディングしてやっと完備な機能を使用することを許可します;OAuthは1回限りのstate防CSRFを許可して、10分が過ぎます; -アカウントのバインディングの安全:第三者のアカウントの識別は暗号化して保存して、メールボックスの表示の時脱感します。
##二、データセキュリティとプライバシーです
-敏感なフィールドの暗号化ストレージ:真実の名前、フィードバックの連絡先、サードパーティのアカウントの識別情報(openid/unionid)は、単一のハッシュを使用するクエリ暗号化、平文を保存しません。 -メールボックスは脱敏を展示します:1***@qq.comのようです; -ファイルは保存して隔離します:公開の資源と箇人の資源はバケットを分けて保存して、箇人のバケットは公開のアクセスを提供しません; —収集の最小化:業務に必要な個人情報のみ収集します。
##三、インターフェースと業務安全です。
-許可コードインターフェース:hmac-sha256署名+再生を防ぐタイムスタンプ(5分ウィンドウ)+註文冪など、偽造要求とコードの重複を防止します。 -許可コードのアクティブ化の制限:同じIP /許可コードの短い時間の数回の失敗の制限をトリガします; -キャッシュの安全:インタフェースのキャッシュは失敗の応答をキャッシュしないで、エラーの結果がエッジのキャッシュ拡散されることを避けます; -パラメータ検査:すべてのインターフェイスは統一schema検査に参加し、不正入力は直接拒否します。
#四、インフラとネットワークセキュリティです
- Cloudflare全世界ネットワーク:DDoS防護とエッジキャッシュ加速を持参します; -セキュリティレスポンスヘッド:HSTS、CSP、x-frame-options(クリックジャック防止)、x-content-type-options、referrer-policy、permissions-policy。 -キャッシュは防護を欺きます:Cache Rulesはキャッシュは鎧を欺きます、キャッシュは迂回することを防止します; -鍵管理:支払い、メール、翻訳などの第三者の鍵はサービス側にのみ保存されます。
##五、監視と監査です
-構造化ログ:全局要求ログ統一JSONフォーマット(要求ID、IP、時間がかかる、状態)、要求ID全リンク追跡をサポートします。 -操作の監査:管理のバックヤードのキー操作の記録の監査日誌です; -リアルタイム警報:メール、翻訳などの第三者サービス異常自働送送釘群、限度額/料金がかぎらない類のエラー60分最大一回注意します。
その6改善を続けることです
-継続的に依存と安全な配置を審査して、問題を発見してすぐに修復します; -製品のフィードバックや連絡先から安全問題のフィードバックを歓迎します。