范围
文档范围
用户 API 密钥、租户 API 密钥、内部服务凭据、服务商密钥、集成令牌,以及 SaaS 层使用的密钥材料。
状态:首个运营草案,待法律审查。在作为具有约束力的政策发布或附加到已签署的企业协议之前,须经法律顾问、隐私负责人与安全负责人审查。
§ 01
创建与存储
API 密钥以足够的熵生成,并尽可能仅在创建时显示一次。
密钥值须以哈希、加密密钥或服务商托管的密钥引用形式存储。明文密钥不得出现在日志、分析、截图、测试夹具或支持工单中。
每个密钥都必须具有所有者、租户、创建时间戳、状态与预期范围。
§ 02
使用控制
生产 API 需要 bearer 身份验证,除非该端点被明确设为公开、已记录并已限流。
密钥应限定为所需的最小权限,不应在租户、环境或不相关的应用之间共享。
应施加速率限制与异常检查,以降低暴力破解、抓取与失控自动化的风险。
§ 03
轮换与吊销
在员工离职、客户请求轮换、密钥泄露、服务商政策变更或检测到可疑使用时轮换密钥。
吊销须使后续使用失效,并创建包含密钥 id、租户、操作者、原因与时间戳的审计事件。
联系
问题与更新
支持问题请联系 ingeng2004@gmail.com。安全报告请联系 ingeng2004@gmail.com。隐私请求请联系 ingeng2004@gmail.com。