安全
安全与合规
说明 Dato 如何处理个人信息类接口的参数、密钥与调用日志,以及接入方需要承担的部分。
01
数据从哪里来
Dato 不生产数据,负责接入、治理与合规。各类数据经合作的数据服务商与公开来源接入,飞沐对客户承担服务责任:一份合同、一个对接窗口,上游的接入、凭据与变更都由飞沐处理。
| 数据 | 来源 | 时效 | Dato 如何处理 |
|---|---|---|---|
| 企业工商 | 企业登记公示信息 | 7 天内 | 按时效缓存;同一租户重复查询不扣点 |
| 身份要素核验 | 核验通道,经合作数据服务商接入 | 实时 | 每次实时核验,不缓存;不回传要素,日志记为 [redacted],原文加密留存 |
| 联行号 | 人民银行支付系统行号信息 | 30 天内 | 按时效缓存;同一租户重复查询不扣点 |
| 汇率 | 中国银行人民币牌价 | 1 小时内 | 整张牌价表每小时取一次,所有币种对从同一张表算出 |
02
个人信息类接口
身份证二要素、手机号三要素、银行卡三 / 四要素属于个人信息类接口。
- 只返回结论
- 结果只有一致、不一致、查无记录三种;响应里不回传提交的任何要素。
- 日志脱敏
- 调用日志只记接口名、结论状态与耗时,要素参数一律记为 [redacted]。
- 原文加密留存
- 供审计用的调用原文以平台公钥加密后保存,服务器自身无法解密;查看须使用离线保管的私钥,每次查看写入只增不改的访问记录。
- 只接受 POST
- 要素放在 JSON 正文里,避免出现在 URL 和访问日志中;用 GET 调用返回 405。
- 单独开通
- 应用须由管理员单独勾选启用;租户成员不能自行开通,管理员停用后成员不能恢复。
- 摘要传输
- 手机号三要素核验时,三项要素先做 SHA-256 摘要再发给数据源。
- 每次实时核验
- 核验类没有重复查询,每次调用都实时向数据源核验。
03
密钥与账号
密钥按应用签发,一个调用方系统的一个环境对应一个应用。
- 明文只显示一次
- 签发后无法取回;可设有效期(30 天至 1 年或长期),到期自动失效。
- 可识别来源
- 密钥格式为 dato_<应用短标识>_<随机串>,日志里可直接认出是哪个系统在调用。
- 停用即止血
- 停用应用后名下所有密钥立即失效;应用不能删除,调用日志与账单始终对得上来源。
- 登录保护
- 同一来源对同一邮箱 15 分钟内输错 10 次,账号暂时锁定。账号由飞沐开通,没有公开注册入口。
04
数据与日志
平台侧保存的内容与保存方式。
- 上游凭据加密存储
- 数据源凭据以 AES-GCM 加密后入库。
- 调用日志
- 记录接口、应用、状态、耗时与扣点,参数按接口定义脱敏,按月分区存储。
- 请求号
- 每个响应带 X-Request-Id,与错误体的 requestId、调用日志一致,报障时带上即可定位。
- 租户隔离
- 租户成员只能看到本租户的应用、用量与账单。
05
接入方需要做的
以下事项由调用方负责。
- 取得授权
- 调用核验类接口前,须取得被核验人的授权。
- 自行留存记录
- 需要留存核验记录的,在自己的系统里保存 requestId 与结论。
- 密钥放配置
- 密钥放在配置或密钥管理服务中,不写进代码仓库。
- 测试与生产分开
- 测试与生产各建一个应用,避免测试程序异常占掉生产的每日上限。