安全

安全与合规

说明 Dato 如何处理个人信息类接口的参数、密钥与调用日志,以及接入方需要承担的部分。

01

数据从哪里来

Dato 不生产数据,负责接入、治理与合规。各类数据经合作的数据服务商与公开来源接入,飞沐对客户承担服务责任:一份合同、一个对接窗口,上游的接入、凭据与变更都由飞沐处理。

数据来源时效Dato 如何处理
企业工商企业登记公示信息7 天内按时效缓存;同一租户重复查询不扣点
身份要素核验核验通道,经合作数据服务商接入实时每次实时核验,不缓存;不回传要素,日志记为 [redacted],原文加密留存
联行号人民银行支付系统行号信息30 天内按时效缓存;同一租户重复查询不扣点
汇率中国银行人民币牌价1 小时内整张牌价表每小时取一次,所有币种对从同一张表算出

02

个人信息类接口

身份证二要素、手机号三要素、银行卡三 / 四要素属于个人信息类接口。

只返回结论
结果只有一致、不一致、查无记录三种;响应里不回传提交的任何要素。
日志脱敏
调用日志只记接口名、结论状态与耗时,要素参数一律记为 [redacted]。
原文加密留存
供审计用的调用原文以平台公钥加密后保存,服务器自身无法解密;查看须使用离线保管的私钥,每次查看写入只增不改的访问记录。
只接受 POST
要素放在 JSON 正文里,避免出现在 URL 和访问日志中;用 GET 调用返回 405。
单独开通
应用须由管理员单独勾选启用;租户成员不能自行开通,管理员停用后成员不能恢复。
摘要传输
手机号三要素核验时,三项要素先做 SHA-256 摘要再发给数据源。
每次实时核验
核验类没有重复查询,每次调用都实时向数据源核验。

03

密钥与账号

密钥按应用签发,一个调用方系统的一个环境对应一个应用。

明文只显示一次
签发后无法取回;可设有效期(30 天至 1 年或长期),到期自动失效。
可识别来源
密钥格式为 dato_<应用短标识>_<随机串>,日志里可直接认出是哪个系统在调用。
停用即止血
停用应用后名下所有密钥立即失效;应用不能删除,调用日志与账单始终对得上来源。
登录保护
同一来源对同一邮箱 15 分钟内输错 10 次,账号暂时锁定。账号由飞沐开通,没有公开注册入口。

04

数据与日志

平台侧保存的内容与保存方式。

上游凭据加密存储
数据源凭据以 AES-GCM 加密后入库。
调用日志
记录接口、应用、状态、耗时与扣点,参数按接口定义脱敏,按月分区存储。
请求号
每个响应带 X-Request-Id,与错误体的 requestId、调用日志一致,报障时带上即可定位。
租户隔离
租户成员只能看到本租户的应用、用量与账单。

05

接入方需要做的

以下事项由调用方负责。

取得授权
调用核验类接口前,须取得被核验人的授权。
自行留存记录
需要留存核验记录的,在自己的系统里保存 requestId 与结论。
密钥放配置
密钥放在配置或密钥管理服务中,不写进代码仓库。
测试与生产分开
测试与生产各建一个应用,避免测试程序异常占掉生产的每日上限。

开通账号,拿到第一把密钥

账号由飞沐开通。留下公司与用途,我们联系你开通租户、发放额度。