「全方位安全保障」这类说法,读者没有办法验证,因此也没有价值。这篇文章换一种写法:把我们对齐的公开标准、正在执行的动作、以及尚未达成的目标分开列出来。

有哪些公开标准可以对齐
国内的安全与数据合规已经有成体系的公开依据,任何人都可以查到原文,也可以据此检查一家企业说到没做到。
- 《中华人民共和国数据安全法》自 2021 年 9 月 1 日施行,确立数据分类分级保护制度;
- 《中华人民共和国个人信息保护法》自 2021 年 11 月 1 日施行,明确处理个人信息的合法性基础与用户权利;
- 《促进和规范数据跨境流动规定》为国家互联网信息办公室令第 16 号,2024 年 3 月 22 日公布施行;
- 网络安全等级保护基本要求为国家标准 GB/T 22239-2019,其中第三级对访问控制、审计、入侵防范等提出了具体条款。
为什么要区分「达标」与「对齐」
等级保护三级需要按流程定级、备案、测评,由具备资质的机构出具结论;渗透测试则是请外部团队按攻击者视角找漏洞,出报告、复测、闭环。这两件事都有明确的产出物,说了就要拿得出来。

行业里常见的模糊说法是「按照等保三级标准建设」,听起来像已经拿到了结论,实际上只是照着条款做了工程。这两者差别很大,我们不想含糊:我们把等级保护三级的技术条款作为工程标准来对齐,并把引入第三方渗透测试与定期复测列为安全建设的目标;相关合规结论以主管部门与测评机构的正式出具为准。
说「按某标准建设」和说「已通过某测评」,中间隔着一份别人签字的报告。
现在已经在执行的动作
下面这些不需要第三方出具结论,是我们自己就能做、也确实在做的事。
- 按需授权:后台按角色分配权限,敏感操作留痕,取数记录可回溯;
- 分类分级:把用户身份信息、订单履约信息、公开档案信息分级管理,跨层调用需要显式授权;
- 脱敏流转:履约环节之外的场景只拿脱敏结论,原始记录留在境内节点不出境;
- 到期清理:履约完成后不再需要的字段按期清除,不做「先留着以后再说」;
- 依赖巡检:定期扫描第三方依赖的已知漏洞,把修复排进版本计划而不是等出事再补。
还有一条属于产品层面的安全约定:我们没有电话客服,也没有在线人工坐席。这意味着任何以「海购客服」名义打来电话、索要验证码或引导转账的,都不是我们。写在这里,比事后提醒有用。
如果你在使用中发现疑似安全问题,可以通过 App 内的反馈入口告诉我们,我们会当作正式工单处理。
* 本文所述标准均为公开发布的法律法规与国家标准,可自行查阅原文。
