安全与合规
ShopFaaS 的数据安全架构、合规认证、隐私保护与数据主权承诺。
ShopFaaS 将商家数据安全视为最高优先级。本文档说明平台的安全架构、合规承诺与隐私保护机制。
数据安全架构
数据隔离
| 层级 | 机制 | 说明 |
|---|---|---|
| 租户隔离 | 每个账户(工作空间)独立租户 ID | 账户间数据完全隔离,不可互访 |
| 店铺隔离 | 每个店铺独立店铺 ID + 行级安全策略(RLS) | 同一账户下多店铺数据隔离 |
| 应用隔离 | 应用扩展运行在独立 Worker 沙箱 | 应用不能直接操作数据库,仅能调用受控 API |
| 前端隔离 | 应用 UI 运行在 Web Worker 沙箱 | 应用 UI 不影响主页面与其他应用 |
数据传输加密
- HTTPS 全站强制:所有页面与 API 均通过 HTTPS 提供服务
- TLS 1.3:使用最新 TLS 协议,禁用旧版协议
- HSTS:启用 HTTP Strict Transport Security
- 自动 SSL:托管服务自动签发与续期 Let’s Encrypt 证书
数据存储加密
- 数据库加密:PostgreSQL 支持透明数据加密(TDE)
- 对象存储加密:RustFS 支持 SSE-S3 服务端加密
- 备份加密:数据库备份文件加密存储
- 密钥管理:密钥通过 Secrets 管理系统分发,不落盘明文
访问控制
- 最小权限原则:每个组件仅授予所需最小权限
- RBAC 角色权限:店长 + 店员两档角色,细粒度权限码控制
- API Key 权限范围:每个 API Key 可单独配置权限范围与过期时间
- 审计日志:关键操作全部记录,店长可在后台查看
合规认证
数据保护
| 标准 | 状态 | 说明 |
|---|---|---|
| GDPR | 遵循 | 欧盟通用数据保护条例,支持数据导出与删除请求 |
| CCPA | 遵循 | 加州消费者隐私法,支持数据访问与删除请求 |
| PIPL | 遵循 | 中国个人信息保护法,数据存储于中国境内(如适用) |
| ISO 27001 | 规划中 | 信息安全管理体系认证 |
| SOC 2 Type II | 规划中 | 服务组织控制报告 |
支付安全
| 标准 | 状态 | 说明 |
|---|---|---|
| PCI DSS | 遵循 | 支付卡行业数据安全标准(通过合规支付网关实现) |
| PSD2 | 遵循 | 欧盟支付服务指令(通过合规支付网关实现) |
| 3D Secure 2.0 | 支持 | 强客户认证(SCA) |
隐私保护
数据收集
ShopFaaS 仅收集运营所需的最小数据:
- 账户数据:邮箱、密码(bcrypt 哈希)、店铺名称
- 运营数据:商品、订单、客户、营销等业务数据
- 系统日志:访问日志、错误日志、审计日志(保留 90 天)
数据使用
- 业务数据仅用于提供店铺运营功能
- 系统日志仅用于故障排查与安全审计
- 不向第三方出售商家数据
- 不将商家数据用于训练 AI 模型
数据主体权利
商家与消费者均可行使以下权利:
| 权利 | 托管服务 | 私有化部署 |
|---|---|---|
| 数据访问 | 店长在后台导出 | 客户自行提供 |
| 数据更正 | 店长在后台编辑 | 客户自行提供 |
| 数据删除 | 店长在后台删除或联系平台 | 客户自行执行 |
| 数据导出 | 店长在后台导出 CSV/JSON | 客户自行导出 |
| 数据可携 | 支持导出为标准格式 | 客户自行处理 |
数据主权
托管服务
- 数据存储在商家选择的数据中心区域
- 数据不跨区域复制(除非商家明确配置)
- 商家可随时导出全部数据并迁移到私有化部署
私有化部署
- 数据 100% 存储在客户自有服务器
- 不向 ShopFaaS 平台发送任何业务数据
- 升级时仅替换镜像/预构建产物,不涉及数据迁移
- 无平台锁定,可随时停止使用
应用扩展安全
强隔离机制
应用扩展采用多层隔离确保店铺数据安全:
| 层 | 机制 | 说明 |
|---|---|---|
| 运行时 | 独立 Worker 子线程 | CPU/内存/超时配额限制 |
| 权限声明 | plugin.json 显式声明 | 安装时店长审查权限范围 |
| 数据访问 | 原子 API + 事件钩子 | 不能直接操作数据库 |
| 前端 UI | Web Worker 沙箱 | 不影响主页面 |
| 数据存储 | 元对象 API | 应用不允许自建表 |
审核流程
应用上架前需通过:
- 自动化扫描:权限最小化、API 合规性、静态代码分析、性能基准
- 人工审核:业务合规性、代码质量、UI/UX、文档完整性
详见 开发者指南 → 应用扩展。
安全事件响应
漏洞报告
发现安全漏洞请通过以下方式报告:
- 安全邮箱:security@shopfaas.com(PGP 公钥见官网)
- GitHub Security Advisory:提交安全漏洞
响应承诺
- 确认时间:24 小时内确认收到报告
- 初步评估:72 小时内提供初步评估
- 修复时间:根据严重程度,高危漏洞 7 天内修复
- 漏洞赏金:根据严重程度提供赏金或致谢
相关文档
私有化部署
数据 100% 私有的部署方式。
角色权限
RBAC 权限码清单与审计日志。
应用扩展安全
应用隔离机制与审核流程。
API 参考
API Key 安全使用建议。