快工助手跨境电商知识与商机助手

申请获取敏感数据

Shopee 官方资料 · Shopee Open Platform 开发者指南 · 适合开发者

stable本次发布有变化全部展示

来自 Shopee 官方资料快照 ·

打开官方原文 ↗
  1. 当前资料结构化阅读页
  2. 固定快照已留存,可追溯
  3. 官方原文可核对
查看技术与溯源信息
平台 / profile
Shopee / profile.shopee.developer_guide
语言
zh-Hans
发布版本
cn-20260909-2
标签
zhuge/sourceplatform/shopeeaudience/developercategory/api_doctopic/apitopic/developertopic/getting-started

资料正文

§1 申请获取敏感数据

Shopee 开放平台会保护卖家的业务数据以及被视为敏感的用户个人数据(包括客户姓名、电话号码、电子邮箱地址和地址)。

默认情况下,敏感数据都会被脱敏处理。开发者需完成特定的安全合规要求,方可申请访问特定场景的未脱敏的敏感数据。

#

§2 资格要求

资格要求

如需访问敏感业务数据,开发者须满足以下条件:

  • 提交渗透测试报告仅适用于正在为或计划为泰国、马来西亚、新加坡或菲律宾卖家提供服务的第三方合作伙伴平台(ISV)开发者,以及来自中国跨境(CNCB)和香港跨境(HKCB)的 ISV。需通过 Open Platform Console 提交有效的渗透测试报告
  • 配置 IP 地址白名单适用于所有开发者托管您应用程序的服务器的 IP 地址必须声明并列入白名单。

⚠️ 注意:对于第三方合作平台(ISV)开发者,敏感数据访问权限有效期为 自渗透测试报告出具之日起 2 年。

#

§3 如何提交渗透测试报告

如何提交渗透测试报告

请按照以下步骤上传您的渗透测试报告:

  • 步骤 1:使用 developer account 登录 Open Platform Console。

注意:member account没有上传报告的权限。

  • 步骤 2:前往Personal Center → Account Information (中国大陆ISV:地址链接,其他地区ISV:地址链接

  • 步骤 3:在“Security Reports & Certifications Information”下,单击“Add”。

  • 步骤 4:在“Security Report & Certification Type”下,选择“Penetration Test Report”。

  • 步骤 5:上传您最新的Penetration Test Report

  • 步骤 6:点击“Save”

审核周期

  • 提交状态(通过 / 拒绝)将显示在「Account Information」页面
  • 审核结果通常在 10 个工作日 内更新

📌 请参阅本页底部了解 渗透测试报告提交的最佳实践和指南。

#

§4 如何启用 IP 地址白名单

如何启用 IP 地址白名单

请按以下步骤为应用启用 IP 白名单:

  • 步骤 1:登录您的 Open Platform 控制台并转到“App List”。

  • 步骤 2:选择并点击应用

  • 步骤三:点击“Go Live”并填写所需信息

  • 步骤 4:在“IP Address Whitelist”下,输入托管应用程序的服务器的 IP 地址。

  • 步骤 5:将 Enable IP Address Whitelist 切换为 ON

  • 步骤 6:点击Submit

⚠️ 重要:启用 IP 地址白名单后,API 调用只能从托管在已声明的 IP 地址上的应用程序发出。

#

§5 渗透测试报告提交的最佳实践

渗透测试报告提交的最佳实践

  1. 推荐测试机构

为提升报告质量和审核效率,我们建议 ISV 选择信誉良好、具备资质的渗透测试机构:

  • CREST Accredited Penetration Tester
  • Offensive Security Certified Professional (OSCP)
  • GIAC Certified Penetration Tester (GPEN)
  • Certified Ethical Hacker (CEH)
  • Certified Information Systems Security Professional (CISSP)
  • EC-Council Certified Security Analyst (ECSA)
  • CompTIA PenTest+
  • AWS Security Competency Partners
  • Alibaba Cloud Security Partners
  • Qianxin (奇安信)
  • 360 数字安全
  • Sangfor (深信服)
  • Chaitin (长亭科技)

由其他具备专业资质的渗透测试机构出具的报告亦可提交,我们将根据具体情况进行审核,并视情况决定是否批准。

  1. 报告质量要求

一份完整的渗透测试报告应当:

  • 覆盖应用程序所有对外暴露的攻击面;
  • 对测试范围内所有相关系统及应用进行安全评估;
  • 详细说明测试方法、测试过程、测试范围及测试结果;
  • 包含完整的漏洞发现清单;
  • 确认所有 Critical(严重) 和 High(高危) 漏洞均已完成修复;
  • 报告须基于Black-box Penetration Testing 完成

请注意: 仅提供漏洞扫描(Vulnerability Scan)报告将不符合本政策要求。

3.建议报告发布日期

  • 建议 ISV 提交 近 1 年内 出具的渗透测试报告
  • 敏感数据访问权限效期 为 自报告出具日起 2 年
#