保护与访问
HTTPS / TLS。公开网站计划通过 HTTPS 提供服务。在连接型产品发布前,还会再次复核传输安全设置。
加密。敏感数据在传输和存储时应得到相应保护。正式使用前会记录最终实现细节。
凭据保护。凭据与密钥不得提交到源代码仓库,也不得暴露在客户端代码中。引入集成后,会放入受管理的密钥环境。
OAuth 令牌保护。未来的 OAuth 令牌会被视为敏感凭据,在适当情况下存放于服务端,只请求必要权限,并通过轮换和撤销流程保护。
最小权限。未来集成只会请求明确功能所需的权限。
租户隔离。如果引入多用户服务,账号与市场数据必须按租户隔离,并通过测试覆盖跨租户访问边界。
访问控制。管理访问需要明确的角色分配、强身份验证和周期性复核。
检测与响应
审计日志。安全相关的访问和配置事件应记录足够的调查上下文,同时避免记录不必要的敏感数据。
事件响应。在连接型服务公开前,会建立书面流程,定义分级、遏制、沟通、恢复和事后复盘。
凭据轮换。集成凭据和令牌应有明确的轮换与撤销路径。
数据生命周期
数据保留。数据只应保留到满足明确的产品或法律目的为止。每一类数据的保留期限会分别确认。
数据删除。用户应有清晰路径请求删除已存储的连接信息与市场数据。请查看数据删除页面。
备份。未来的备份必须使用与源数据一致的访问控制和保留限制。
漏洞管理。随着实现成熟,会持续复核依赖、配置与暴露面,并按风险处理重要问题。
真实状态。DAMAI AI 仍在开发中。本页是安全基线,不代表已完成审计、认证或第三方批准。