信任与安全 / 01

以谨慎的方式处理访问权限。

在引入真实市场连接前,DAMAI AI 正在把安全纳入基础设计。本页说明当前方法与边界。

基线建设中无实时 API 连接

保护与访问

HTTPS / TLS。公开网站计划通过 HTTPS 提供服务。在连接型产品发布前,还会再次复核传输安全设置。

加密。敏感数据在传输和存储时应得到相应保护。正式使用前会记录最终实现细节。

凭据保护。凭据与密钥不得提交到源代码仓库,也不得暴露在客户端代码中。引入集成后,会放入受管理的密钥环境。

OAuth 令牌保护。未来的 OAuth 令牌会被视为敏感凭据,在适当情况下存放于服务端,只请求必要权限,并通过轮换和撤销流程保护。

最小权限。未来集成只会请求明确功能所需的权限。

租户隔离。如果引入多用户服务,账号与市场数据必须按租户隔离,并通过测试覆盖跨租户访问边界。

访问控制。管理访问需要明确的角色分配、强身份验证和周期性复核。

检测与响应

审计日志。安全相关的访问和配置事件应记录足够的调查上下文,同时避免记录不必要的敏感数据。

事件响应。在连接型服务公开前,会建立书面流程,定义分级、遏制、沟通、恢复和事后复盘。

凭据轮换。集成凭据和令牌应有明确的轮换与撤销路径。

数据生命周期

数据保留。数据只应保留到满足明确的产品或法律目的为止。每一类数据的保留期限会分别确认。

数据删除。用户应有清晰路径请求删除已存储的连接信息与市场数据。请查看数据删除页面

备份。未来的备份必须使用与源数据一致的访问控制和保留限制。

漏洞管理。随着实现成熟,会持续复核依赖、配置与暴露面,并按风险处理重要问题。

真实状态。DAMAI AI 仍在开发中。本页是安全基线,不代表已完成审计、认证或第三方批准。
安全联系

直接提交安全问题。

如需提交安全披露、访问问题、漏洞报告或安全咨询,请发送邮件至 security@chuhaierp.com

安全问题值得尽早进入对话。

联系安全团队