来自 Shopee 官方资料快照 ·
- 当前资料结构化阅读页
- 固定快照已留存,可追溯
- 官方原文可核对
资料正文
§1 申请获取敏感数据
Shopee 开放平台会保护卖家的业务数据以及被视为敏感的用户个人数据(包括客户姓名、电话号码、电子邮箱地址和地址)。
默认情况下,敏感数据都会被脱敏处理。开发者需完成特定的安全合规要求,方可申请访问特定场景的未脱敏的敏感数据。
§2 资格要求
资格要求
如需访问敏感业务数据,开发者须满足以下条件:
- 提交渗透测试报告仅适用于正在为或计划为泰国、马来西亚、新加坡或菲律宾卖家提供服务的第三方合作伙伴平台(ISV)开发者,以及来自中国跨境(CNCB)和香港跨境(HKCB)的 ISV。需通过 Open Platform Console 提交有效的渗透测试报告
- 配置 IP 地址白名单适用于所有开发者托管您应用程序的服务器的 IP 地址必须声明并列入白名单。
⚠️ 注意:对于第三方合作平台(ISV)开发者,敏感数据访问权限有效期为 自渗透测试报告出具之日起 2 年。
§3 如何提交渗透测试报告
如何提交渗透测试报告
请按照以下步骤上传您的渗透测试报告:
- 步骤 1:使用 developer account 登录 Open Platform Console。
注意:member account没有上传报告的权限。
-
步骤 2:前往Personal Center → Account Information (中国大陆ISV:地址链接,其他地区ISV:地址链接)
-
步骤 3:在“Security Reports & Certifications Information”下,单击“Add”。
-
步骤 4:在“Security Report & Certification Type”下,选择“Penetration Test Report”。
-
步骤 5:上传您最新的Penetration Test Report
-
步骤 6:点击“Save”
审核周期
- 提交状态(通过 / 拒绝)将显示在「Account Information」页面
- 审核结果通常在 10 个工作日 内更新
📌 请参阅本页底部了解 渗透测试报告提交的最佳实践和指南。
§4 如何启用 IP 地址白名单
如何启用 IP 地址白名单
请按以下步骤为应用启用 IP 白名单:
-
步骤 1:登录您的 Open Platform 控制台并转到“App List”。
-
步骤 2:选择并点击应用
-
步骤三:点击“Go Live”并填写所需信息
-
步骤 4:在“IP Address Whitelist”下,输入托管应用程序的服务器的 IP 地址。
-
步骤 5:将 Enable IP Address Whitelist 切换为 ON
-
步骤 6:点击Submit
⚠️ 重要:启用 IP 地址白名单后,API 调用只能从托管在已声明的 IP 地址上的应用程序发出。
§5 渗透测试报告提交的最佳实践
渗透测试报告提交的最佳实践
- 推荐测试机构
为提升报告质量和审核效率,我们建议 ISV 选择信誉良好、具备资质的渗透测试机构:
- CREST Accredited Penetration Tester
- Offensive Security Certified Professional (OSCP)
- GIAC Certified Penetration Tester (GPEN)
- Certified Ethical Hacker (CEH)
- Certified Information Systems Security Professional (CISSP)
- EC-Council Certified Security Analyst (ECSA)
- CompTIA PenTest+
- AWS Security Competency Partners
- Alibaba Cloud Security Partners
- Qianxin (奇安信)
- 360 数字安全
- Sangfor (深信服)
- Chaitin (长亭科技)
由其他具备专业资质的渗透测试机构出具的报告亦可提交,我们将根据具体情况进行审核,并视情况决定是否批准。
- 报告质量要求
一份完整的渗透测试报告应当:
- 覆盖应用程序所有对外暴露的攻击面;
- 对测试范围内所有相关系统及应用进行安全评估;
- 详细说明测试方法、测试过程、测试范围及测试结果;
- 包含完整的漏洞发现清单;
- 确认所有 Critical(严重) 和 High(高危) 漏洞均已完成修复;
- 报告须基于Black-box Penetration Testing 完成
请注意: 仅提供漏洞扫描(Vulnerability Scan)报告将不符合本政策要求。
3.建议报告发布日期
- 建议 ISV 提交 近 1 年内 出具的渗透测试报告
- 敏感数据访问权限效期 为 自报告出具日起 2 年
