访问控制
客户账号通过企业审核后开通,并按管理员、运营和只读角色分配权限。敏感业务操作在服务端再次校验身份与角色,不能仅通过修改浏览器界面绕过。
认证与会话
所有启用账号均必须绑定基于时间的一次性验证码(TOTP)多因素认证。密码至少 12 位并包含大小写字母、数字和特殊符号,不得包含姓名或邮箱名称;系统禁止复用最近 10 次密码,密码最长使用 365 天,普通密码修改后至少使用 1 天。连续 8 次失败会触发账号锁定。密码使用 PBKDF2 派生哈希保存,不存储明文;会话通过 Secure、HttpOnly、SameSite=Strict Cookie 维护并限制为 12 小时。
Amazon 授权、传输与凭据
生产网站使用 HTTPS。卖家通过 Amazon 官方 OAuth 流程授权;Amazon 应用凭据、刷新令牌、MFA 密钥及其他秘密不写入公开网页或前端代码。MFA 密钥使用 AES-256-GCM 加密后保存,应用级秘密由受限的部署环境注入。SP-API 凭据至少每 365 天轮换一次,并由管理员登记轮换记录。
日志与可追溯性
系统记录订单状态变更、批量操作、同步任务和相关管理操作,用于故障排查、安全复核及责任追踪。日志应避免记录不必要的个人信息、密码和令牌。
最小化与隔离
系统仅请求并处理完成订单管理所需的 API 权限和数据字段。公开产品与政策页面和受保护的客户工作台路由分离,访问公开页面无需接触任何订单数据。
安全事件响应
OrderPilot 维护包含负责人、遏制、取证、恢复、通知与复盘步骤的事件响应计划,计划至少每 6 个月复核和演练。涉及 Amazon 信息的安全事件会在发现后 24 小时内报告 Amazon。管理员后台保留负责人、演练日期、下次截止日期及变更审计记录。
安全事件报告
如发现可疑访问、数据暴露或安全漏洞,请立即发送邮件至 18020745975@163.com,主题注明“OrderPilot 安全事件报告”,并提供发现时间、影响范围和复现信息。请勿在邮件中发送密码、访问令牌或买家敏感数据。