来自 Shopee 官方资料快照 ·
- 当前资料结构化阅读页
- 固定快照已留存,可追溯
- 官方原文可核对
资料正文
§1 买家 PII(个人身份信息)访问权限——渗透测试报告提交要求
适用于来自中国跨境(CNCB)、香港跨境(HKCB)的 ISVs,以及服务新加坡、马来西亚和菲律宾站点卖家的 ISVs
尊敬的第三方合作平台开发者(ISV):
我们特此发布关于 Shopee 开放平台数据保护政策(DPP)的重要通知。
继针对服务泰国站点卖家的 第三方合作平台开发者(ISV)实施强制提交渗透测试报告政策后,为进一步加强数据保护,保障买家个人身份信息(Personally Identifiable Information,PII)的安全,Shopee 将把该要求扩展至更多 ISV。
本政策现适用于以下需要访问买家 PII 的 ISV:
● 来自中国跨境(CNCB)的 ISV
● 来自香港跨境(HKCB)的 ISV
● 服务马来西亚站点卖家的 ISV
● 服务新加坡站点卖家的 ISV
● 服务菲律宾站点卖家的 ISV
政策生效日期
自 2026年7月13日起,所有第三方合作伙伴平台(ISV)开发者必须提交有效的渗透测试报告,以获取或维持对买家 PII 的访问权限。每份报告自出具之日起有效期为两(2)年。
截至 2026年8月31日 仍未遵守此要求的 ISV开发者,其 PII 访问权限可能受到限制,从而影响依赖买家敏感信息的相关功能、业务流程或服务。
请注意,API 接口仍将正常运行;但 API 返回结果中的买家 PII 字段(包括但不限于买家姓名、联系电话、电子邮箱及收货地址)将被脱敏处理。
对 ISV 开发者的要求
一、新注册 ISV
自 2026 年 7 月 13 日起注册的 ISV:
● 在入驻(Onboarding)过程中提交有效的渗透测试报告;
● 仅在报告审核通过后,方可获得买家 PII 访问权限。
二、现有 ISV
当前已拥有买家 PII 访问权限的 ISV,须于 2026 年 8 月 31 日前提交有效的渗透测试报告,以确保访问权限不受影响。
为避免影响依赖买家 PII 的相关业务,请确保自报告签发之日起每两(2)年完成一次报告更新。
如何提交渗透测试报告
请按照以下步骤提交渗透测试报告:
步骤 1:使用 developer account 登录 Open Platform Console。
注意:member account没有上传报告的权限。
步骤 2:前往Personal Center → Account Information (中国大陆ISV:地址链接,其他地区ISV:地址链接)
步骤 3:在Security Reports & Certifications Information 点击“Add”
步骤 4:在“Security Report & Certification Type”下,选择 “Penetration Test Report”
步骤 5:上传您最新的渗透测试报告
步骤 6:点击 “Save“
审核周期
● 提交状态(通过 / 拒绝)将显示在 "Account Information" 页面
● 审核结果通常在 10 个工作日 内更新
渗透测试报告提交建议
为提高审核效率,我们建议由具备以下资质或认证的安全测试机构或人员出具渗透测试报告,包括但不限于:
● CREST Accredited Penetration Tester
● Offensive Security Certified Professional (OSCP)
● GIAC Certified Penetration Tester (GPEN)
● Certified Ethical Hacker (CEH)
● Certified Information Systems Security Professional (CISSP)
● EC-Council Certified Security Analyst (ECSA)
● CompTIA PenTest+
● AWS Security Competency Partners
● Alibaba Cloud Security Partners
● Qianxin (奇安信)
● 360 数字安全
● Sangfor (深信服)
● Chaitin (长亭科技)
由其他具备专业资质的渗透测试机构出具的报告亦可提交,我们将根据具体情况进行审核,并视情况决定是否批准。
报告质量要求
一份完整的渗透测试报告应满足以下要求:
-
覆盖应用程序所有对外暴露的攻击面;
-
对测试范围内所有相关系统及应用进行安全评估;
-
详细说明测试方法、测试过程、测试范围及测试结果;
-
包含完整的漏洞发现清单;
-
确认所有 Critical(严重) 和 High(高危) 漏洞均已完成修复;
-
报告须基于Black-box Penetration Testing 完成
请注意: 仅提供漏洞扫描(Vulnerability Scan)报告将不符合本政策要求。
建议的报告时效
建议提交近一年内签发的渗透测试报告。
虽然审核通过后的报告有效期为自签发日起两(2)年,但提交较新的报告可最大程度延长买家 PII 的访问有效期。
如您对报告提交流程有任何疑问或需要进一步协助,请通过 Open Platform Ticket 提交工单,或发送邮件至 openapi-noti@shopee.com 联系 Open Platform Support Team.
感谢您一直以来的配合与支持。让我们共同维护一个安全、可信且合规的 Shopee 平台生态,为广大卖家和用户提供更可靠的服务。
此致
Shopee OpenAPI Team
