快工助手跨境电商知识与商机助手

[Policy Launch] Mandatory Penetration Test Report Submission

Shopee 官方资料 · Shopee Open Platform 变更通知(Announcements) · 适合开发者

stable本次发布有变化全部展示

来自 Shopee 官方资料快照 ·

打开官方原文 ↗
  1. 当前资料结构化阅读页
  2. 固定快照已留存,可追溯
  3. 官方原文可核对
查看技术与溯源信息
平台 / profile
Shopee / profile.shopee.announcements
语言
en
发布版本
cn-20260909-2
标签
zhuge/sourceplatform/shopeeaudience/developercategory/announcementtopic/apitopic/changelogtopic/developertopic/developer-policy

资料正文

§1 [Policy Launch] Mandatory Penetration Test Report Submission

[ประกาศนโยบาย] หน้าที่นำส่งรายงานการทดสอบเจาะระบบ (Penetration Test Report)

[สำหรับผู้พัฒนาแพลตฟอร์มพันธมิตรที่เป็นบุคคลภายนอก (ISV) ที่ให้บริการผู้ขายในประเทศไทย]

เรียน ผู้พัฒนาแพลตฟอร์มพันธมิตร (ISV),

เรามีประกาศสำคัญเกี่ยวกับนโยบายคุ้มครองข้อมูลของ Shopee Open Platform (Data Protection Policy – DPP)

Shopee ยึดมั่นที่จะส่งเสริมความปลอดภัยด้านข้อมูลและปกป้องข้อมูลส่วนบุคคลของผู้ซื้อที่สามารถระบุตัวบุคคลได้ (PII) เช่น ชื่อ เบอร์โทร อีเมล และที่อยู่จัดส่ง ดังนั้น Shopee จะเริ่มบังคับใช้ข้อกำหนด นโยบายหน้าที่นำส่งรายงาน Penetration Test สำหรับผู้พัฒนาแพลตฟอร์มพันธมิตรที่เป็นบุคคลภายนอก (ISV) ที่ให้บริการผู้ขายในประเทศไทยและต้องการเข้าถึงข้อมูล PII ของผู้ซื้อ

เริ่มตั้งแต่วันที่ 15 ธันวาคม 2025 เป็นต้นไป ผู้พัฒนา ISV ทุกรายจะต้องส่งรายงาน Penetration Test ที่ถูกต้องเพื่อขอหรือคงสิทธิการเข้าถึงข้อมูล PII ของผู้ซื้อ โดยรายงานแต่ละฉบับมีอายุ 2 ปีนับจากวันที่ออกรายงานฉบับนั้น

ผู้พัฒนา ISV ที่ไม่ปฏิบัติตามข้อกำหนดนี้ภายในวันที่ 1 มีนาคม 2026 อาจถูกจำกัดการเข้าถึงข้อมูล PII ซึ่งจะส่งผลต่อฟีเจอร์การใช้งาน ระบบการทำงาน หรือกระบวนการต่าง ๆ ที่ต้องใช้ข้อมูลที่ละเอียดอ่อนของผู้ซื้อ

ข้อกำหนดสำหรับผู้พัฒนา ISV

  1. สำหรับ ผู้พัฒนา ISV รายใหม่:

- ผู้พัฒนา ISV ที่ลงทะเบียนตั้งแต่วันที่ 15 ธันวาคม 2025 เป็นต้นไป ต้องส่งรายงาน Penetration Test ล่าสุดเป็นส่วนหนึ่งของขั้นตอน onboarding เพื่อขอสิทธิการเข้าถึง PII ของผู้ซื้อ

- สิทธิเข้าถึงข้อมูล PII ของผู้ซื้อจะได้รับก็ต่อเมื่อรายงานผ่านการส่งและตรวจสอบแล้ว

  1. สำหรับ ผู้พัฒนา ISV รายปัจจุบัน:

- ผู้พัฒนา ISV ที่กำลังเข้าถึงข้อมูล PII ของผู้ซื้ออยู่ ต้องส่งรายงาน Penetration Test ก่อนวันที่ 1 มีนาคม 2026 เพื่อคงสิทธิการเข้าถึง

- รายงานต้องได้รับการต่ออายุทุก 2 ปีนับจากวันที่ออก เพื่อหลีกเลี่ยงผลกระทบต่อการทำงานที่ต้องพึ่งข้อมูล PII

แนวทางที่แนะนำในการส่งรายงาน Penetration Test

เพื่อเป็นการรักษามาตรฐานของรายงานดังกล่าวให้มีคุณภาพและได้รับการอนุมัติอย่างทันท่วงที เราขอแนะนำให้ผู้พัฒนา ISV ปฏิบัติตามแนวทางดังนี้:

  1. ผู้ให้บริการทดสอบที่แนะนำ

- สำหรับ ผู้พัฒนา ISV ทุกราย: เราแนะนำให้ท่านใช้ penetration testers (ผู้ตรวจสอบ)ที่ได้รับการรับรองจาก CREST

- สำหรับ ผู้พัฒนา ISV ที่อยู่ในสาธารณรัฐจีน(CN): เราแนะนำให้ท่านใช้ผู้ตรวจสอบที่ได้รับการรับรองจาก:

奇安信: Qianxin

360: 360

深信服: Sangfor

长亭科技: Chaitin

- รายงานจากผู้ทดสอบรายอื่นยังสามารถนำส่งได้ และจะได้รับการพิจารณาเพื่ออนุมัติเป็นรายกรณี.

  1. ข้อกำหนดด้านคุณภาพรายงาน

- รายงาน Penetration Test ที่สมบูรณ์ควร:

รายงานความเสี่ยงของระบบภายนอกของแอปพลิเคชัน

ประเมินช่องโหว่ในระบบหรือแอปพลิเคชันที่เกี่ยวข้องทั้งหมด

ระบุข้อมูลที่ตรวจพบทั้งหมด

ยืนยันว่าไม่มีปัญหาความเสี่ยงระดับ Critical หรือ High-risk ที่ยังไม่ได้รับการแก้ไข

  1. การนำส่งรายงานที่เป็นปัจจุบัน

a. ท่านควรส่งรายงานที่ออกภายใน 1 ปีที่ผ่านมา เนื่องจากการเข้าถึงข้อมูล PII จะได้รับอนุญาตเป็นระยะเวลา 2 ปี นับจากวันที่ออกในรายงาน

วิธีการส่งรายงาน

กรุณาส่งรายงาน Penetration Test ในรูปแบบอีเมลมาที่: openapi-noti@shopee.com

Email Subject Format:

Subject: [Penetration Test Report Submission] – [ชื่อบริษัทของท่าน] – [วันที่รายงาน]

หากท่านมีคำถามหรือข้อสงสัยเพิ่มเติม สามารถติดต่อเราได้โดยการเปิด Open Platform Ticket ที่ลิงก์ที่กำหนด here

เราขอขอบคุณสำหรับความร่วมมือและการสนับสนุนในการรักษาความปลอดภัย ความเชื่อมั่น และการปฏิบัติตามข้อกำหนดสำหรับผู้ขายและผู้ใช้งาน Shopee ทุกท่าน

ขอแสดงความนับถือ ทีม Shopee OpenAPI

---------------------------------------------------------------------------------------

[Policy Launch] Mandatory Penetration Test Report Submission

[Applicable to Third-party Partner Platform (ISV) Developers Serving Thailand Sellers]

Dear Third-party Partner Platform (ISV) Developers,

We have an important announcement regarding the Shopee Open Platform Data Protection Policy (DPP).

As part of our commitment to strengthening data protection and ensuring the security of buyers’ Personal Identifiable Information (PII), including but not limited to customer name, phone number, email address, and delivery address, Shopee will implement mandatory Penetration Test Report submission policy for Third-party Partner Platform (ISV) developers serving Thailand sellers who wish to access buyer PII.

Starting from 15 December 2025, all Third-party Partner Platform (ISV) developers must submit a valid Penetration Test Report to obtain or maintain access to buyers’ PII. Each report will remain valid for two (2) years from its issue date.

ISVs that do not comply with this requirement by 1 March 2026 may face restricted PII access, which can impact any features, functionalities, or workflows reliant on sensitive buyer information.

Requirements for ISVs

  1. For New ISVs:

○ ISVs registering on or after 15 December 2025 must provide a recent Penetration Test Report as part of the onboarding process to be granted buyer PII data access.

○ Access to buyer PII will only be granted after successful submission and review

  1. For Existing ISVs:

○ ISVs currently accessing buyer PII must provide a Penetration Test Report before 1 March 2026 to ensure continued access.

○ Reports must be renewed every two (2) years from the report’s issue date to avoid any disruption to PII-dependent operations.

Good Practices for Penetration Test Report Submission:

To ensure report quality and timely approval, ISVs are encouraged to follow these guidelines:

  1. Recommended Testing Providers

● For all ISVs: Use CREST-accredited penetration testers.

● For ISVs based in China (CN): We recommend testers accredited by:

○ 奇安信: Qianxin

○ 360: 360

○ 深信服: Sangfor

○ 长亭科技: Chaitin

● Reports from other penetration testers will still be reviewed and considered for approval on a case-by-case basis.

  1. Report Quality Requirements

● A complete Penetration Test Report should:

○ Reflects the application’s external exposure

○ Assesses vulnerabilities in all relevant systems or applications

○ Includes a full list of findings

○ Confirms that no critical or high-risk issues remain unresolved

  1. Recommended Report Recency

● Ideally submit a report issued within the last one (1) year, as PII access will be granted for two years counting from the report’s issue date.

Submission Instructions:

Please submit your penetration test report via email to openapi-noti@shopee.com

Email Subject Format:

Subject: [Penetration Test Report Submission] – [Your Company Name] – [Date of Report]

For any questions or further clarification, feel free to contact us by raising an Open Platform Ticket here.

We thank you for your cooperation and support in upholding a secure, trusted, and compliant environment for all Shopee sellers and users.

Best regards,

Shopee OpenAPI Team

---------------------------------------------------------------------------------------

[政策发布] 强制提交渗透测试报告

[适用于服务泰国站点卖家的第三方合作伙伴平台(ISV)开发者]

致各位第三方合作伙伴平台(ISV)开发者:

我们特此发布关于 Shopee 开放平台数据保护政策(DPP)的重要通知。

为履行我们加强数据保护、保障买家个人身份信息(PII)安全的承诺(该等信息包括但不限于客户姓名、电话号码、电子邮件地址及配送地址),Shopee 将对为泰国站点卖家提供服务、且需访问买家 PII 的第三方合作伙伴平台(ISV)开发者实施强制提交渗透测试报告的政策。

自 2025年12月15日起,所有第三方合作伙伴平台(ISV)开发者必须提交有效的渗透测试报告,以获取或维持对买家 PII 的访问权限。每份报告自出具之日起有效期为两(2)年。

截至 2026年3月1日 仍未遵守此要求的 ISV开发者,其 PII 访问权限可能受到限制,这可能导致其现有的任何依赖于敏感买家信息的功能、操作或工作流程受到影响。

对 ISV 开发者的要求

  1. 对于新注册的 ISV开发者:

- 于 2025年12月15日当日及之后 注册的 ISV开发者,必须在入驻流程中提供一份近期出具的渗透测试报告,方可被授予买家 PII 数据访问权限。

- 买家 PII 访问权限仅在成功提交报告并通过审核后授予。

  1. 对于现有的 ISV开发者:

- 当前正在访问买家 PII 的 ISV开发者,必须在 2026年3月1日之前提供一份渗透测试报告,以确保访问权限得以延续。

- 为避免依赖PII的业务运营出现中断,ISV开发者须自报告出具之日起每两(2)年对报告进行一次更新。

渗透测试报告提交指引:

为保证测试报告质量,确保报告及时通过审批,我们鼓励 ISV 遵循以下指引:

  1. 推荐的测试服务提供商

- 对所有 ISV: 建议使用 获得 CREST 认证的渗透测试服务商。

- 对于位于中国(CN)的 ISV: 我们推荐以下渗透测试服务提供商:

- 奇安信:Qianxin

- 360:360

- 深信服:Sangfor

- 长亭科技:Chaitin

- 来自其他渗透测试服务商的报告仍将被接收,并将根据具体情况逐一审核评估以决定是否批准。

  1. 报告质量要求

- 一份完整的渗透测试报告应:

- 反映应用程序的外部暴露

- 评估所有相关系统或应用中的漏洞

- 包含完整的发现项列表

- 确认不存在仍未解决的关键或高风险问题[xl1] [SL2] [SL3]

  1. 推荐的报告时效性

理想情况下,应提交最近一(1)年内出具的报告,因为买家 PII 访问权限将自报告出具之日起授予两年。

提交说明:

请通过电子邮件将您的渗透测试报告提交至:openapi-noti@shopee.com

邮件主题格式:

主题:[提交渗透测试报告] -- [贵公司名称] -- [报告出具日期]

如有任何疑问或需要进一步说明,欢迎随时通过此处提交开放平台工单联系我们。

感谢各位的配合与支持,让我们共同为所有 Shopee 卖家和用户维护一个安全、可信且合规的环境。

此致

Shopee OpenAPI 团队

[xl1]是否需要和技术人员确认有关术语的翻译?

[SL2]Pls have dev/product colleague check relevant descriptions.

[SL3]Includes a full list of findings

提供详尽的漏洞发现清单 (另一个翻译表述)

---------------------------------------------------------------------------------------

Subject

[신규 보안 정책 시행 안내] 침투 테스트 보고서 제출 의무화

*본 메일 12월 15일 발송된 “[Policy Launch] Mandatory Penetration Test Report Submission”와 동일한 내용의 한국어 안내입니다.

[대상: 태국 셀러를 지원하는 서드파티 파트너(ISV) 개발자]

Shopee Open Platform 데이터 보호 정책(DPP)과 관련하여 중요한 보안 공지를 안내드립니다.

Shopee는 구매자 이름, 전화번호, 이메일 주소, 배송지 등을 포함한 구매자 개인정보(PII) 보호를 강화하기 위해, 태국 셀러를 지원하는 모든 서드파티 파트너(ISV) 개발자를 대상으로 침투 테스트 보고서(Penetration Test Report) 제출을 의무화합니다.

이에 따라, 2025년 12월 15일부터 모든 해당 ISV는 유효한 침투 테스트 보고서를 제출해야 구매자 개인정보(PII)에 대한 접근을 신규로 받거나 유지할 수 있습니다. 제출된 보고서는 발급일로부터 2년간 유효합니다.

해당 요건을 2026년 3월 1일까지 충족하지 않을 경우, 구매자 개인정보(PII)에 대한 접근이 제한될 수 있으며, 이로 인해 구매자 정보를 기반으로 한 기능, 서비스, 워크플로우에 영향이 발생할 수 있습니다.

ISV별 제출 요건

  1. 신규 ISV (2025년 12월 15일 이후 등록 시):

- 2025년 12월 15일 이후 등록하는 신규 ISV는 온보딩 과정에서 최근 침투 테스트 보고서를 제출해야 합니다.

- 제출된 보고서는 Shopee의 내부 검토 및 승인을 거친 후에만 PII 접근 권한 부여됩니다.

  1. 기존 ISV (현재 구매자 PII 접근 권한 보유 중인 경우):

- 현재 구매자 PII에 접근 권한이 있는 ISV는 2026년 3월 1일 이전까지 침투 테스트 보고서를 제출해야 하며, 제출이 완료되어야 기존 접근 권한이 유지됩니다.

- 보고서는 발급일 기준 2년마다 갱신해야 하며, 갱신이 누락될 경우 구매자 PII 관련 기능에 차질이 발생할 수 있습니다.

침투 테스트 보고서 제출을 위한 권장 사항

보고서의 품질을 보장하고 원활한 승인 절차를 위해, 아래 가이드라인을 참고하여 제출해 주시기 바랍니다.

  1. 권장 테스트 제공 기관

- 모든 ISV는 CREST 인증을 받은 침투 테스트 제공업체의 서비스를 사용하는 것을 권장합니다.

- 중국(CN) 소재 ISV의 경우 다음과 같은 인증 기관을 권장합니다:

奇安信: Qianxin

360: 360

深信服: Sangfor

长亭科技: Chaitin

- 이외 기관에서 발급된 보고서도 사안별로 개별 검토 후 승인 여부가 결정됩니다.

  1. 보고서 품질 요건

- 제출된 침투 테스트 보고서는 다음의 조건을 충족해야 합니다:

- 어플리케이션의 외부 노출 범위(external exposure) 반영

- 관련 시스템 또는 어플리케이션의 취약점 평가 포함

- 전체 취약점 목록 포함

- Critical 또는 High Risk 수준의 이슈가 모두 해결되었음을 명시

  1. 보고서 발급 시점

- 최근 1년 이내에 발급된 보고서를 제출해 주세요. 구매자 PII 접근 권한은 보고서 발급일 기준 2년간 유효합니다.

제출 방법 안내:

침투 테스트 보고서는 다음 이메일 주소로 제출해 주세요: openapi-noti@shopee.com

이메일 제목 형식: Subject: [Penetration Test Report Submission] – [회사명] – [보고서 발급일]

문의 사항이 있거나 추가 설명이 필요한 경우, Open Platform 티켓을 통해 문의해 주세요.

Shopee는 모든 판매자 및 사용자에게 신뢰할 수 있고 안전하며, 정책을 준수하는 환경을 제공하기 위해 최선을 다하고 있습니다.

여러분의 협조에 진심으로 감사드립니다.

감사합니다.

---------------------------------------------------------------------------------------

Subject

[新ポリシー導入] 侵入テスト報告書の提出義務化

[タイのセラー様向けにサービスを提供するThird-party Partner Platform(ISV)開発者向け]

Third-party Partner Platform(ISV)開発者の皆様,

Shopee Open PlatformのData Protection Policy(DPP)に関して、重要なお知らせがございます。

データ保護の強化と、顧客名、電話番号、メールアドレス、配送先住所などを含む、バイヤーの個人識別情報(PII)のセキュリティ確保に向けた取り組みの一環として、タイのセラー様向けにサービスを提供するThird-party Partner Platform(ISV)開発者に対し、バイヤーのPIIへのアクセスを希望する場合、侵入テスト報告書の提出を義務付ける方針を実施します。

2025年12月15日より、すべてのThird-party Partner Platform(ISV)開発者は、バイヤーの個人識別情報(PII)へのアクセス権を取得または維持するために、有効な侵入テスト報告書を提出する必要があります。

各報告書は発行日から2年間有効です。

2026年3月1日までにこの要件を遵守しないISVは、個人識別情報(PII)へのアクセス制限を受ける可能性があり、それに依存する機能、サービス、ワークフローに影響を及ぼす場合があります。

ISV向け要件

  1. 新規ISV向け:

a. 2025年12月15日以降に登録するISVは、オンボーディングプロセスの一環として最新の侵入テスト報告書を提出し、バイヤーの個人識別情報(PII)データへのアクセス権限を取得する必要があります。

b. バイヤーの個人識別情報(PII)へのアクセスは、提出と審査が完了した後にのみ許可されます

  1. 既存のISV向け:

a. 現在、バイヤーの個人識別情報(PII)にアクセスしているISVは、継続的なアクセスを確保するため、2026年3月1日までに侵入テスト報告書を提出する必要があります。

b. 報告書は、個人識別情報(PII)に依存する業務の中断を避けるため、発行日から2年ごとに更新する必要があります。

侵入テスト報告書提出時の推奨手順:

報告書の品質と迅速な承認を確保するため、ISVは以下のガイドラインに従うことが推奨されます:

  1. 推奨テストプロバイダー

a. すべてのISV向け:CREST認定のペネトレーションテスターを利用してください

b. 中国(CN)拠点のISV向け:以下の認定を受けたテスターを推奨します:

奇安信: Qianxin

360: 360

深信服: Sangfor

长亭科技: Chaitin

c. その他のペネトレーションテスターからの報告書は、ケースごとに審査され、承認の可否が検討されます。

  1. 報告書の品質要件

a. 侵入テスト報告書には以下が含まれている必要があります:

i) アプリケーションの外部公開状況(外部からのアクセス可能性)を反映している

ii) 関連するすべてのシステムやアプリケーションの脆弱性を評価している

iii) すべての検出結果を網羅したリストが含まれている

iv) 重要または高リスクの問題が未解決のまま残っていないことを確認している

  1. 推奨する報告書の提出期

a. 理想的には、発行から1年以内の報告書を提出してください。

個人識別情報(PII)へのアクセス権限は、報告書の発行日から起算して2年間付与されます。

提出方法:

侵入テスト報告書を下記のメールアドレスへお送りください:

openapi-noti@shopee.com

件名フォーマット:

件名:[Penetration Test Report Submission] – [貴社名] – [報告書日付]

ご不明な点がございましたら、お問い合わせフォームからお問い合わせください。

どうぞよろしくお願いいたします。

#