一、背景概述
近年来国家陆续出台了个人信息保护和数据安全相关的法律法规,对保障消费者个人信息权益、规范数据处理活动提出了更明确的责任要求。
为了更好的保障用户信息的安全、提升开发者应用对于用户个人信息的保护及应用自身的安全防护能力。针对从淘宝平台、服务市场、开放平台与聚石塔(简称“TOP”)获取用户个人信息(包含不限于收件人姓名、手机号、地址等消费者敏感信息字段)的数据权限类应用,平台提出安全能力标准。
二、覆盖范围
通过平台可获取消费者个人敏感信息的所有IT类应用,应用标签包括但不限于:商家后台系统(简称“自研系统”)、国际商家后台系统(简称“自研系统”)、服务商后台系统、订单管理、ERP软件、进销存软件、全渠道ERP,仓储管理系统(WMS)、奇门-商家自研WMS系统等。
三、应用规模
1、梯队说明
梯队 |
梯队说明 |
第一梯队 |
应用订单量≥100万 |
第二梯队 |
10万≤应用订单量<100万 |
第三梯队 |
应用订单量<10万 |
2、统计说明
1)梯队说明:应用在TOP平台承接业务规模衡量标准之一,作为应用违反《开放平台&聚石塔安全违规行为及处罚规范》的安全违规处置参照标准。
2)应用订单量:单个应用近30天从平台获取的含敏感信息明文的订单量总和,登陆御城河-安全认证-体检查询应用梯队(数据T+1更新)。
3)以上应用日均订单量为除去38、618,99、双11、双12等大促外的日常订单数量。
四、安全能力
1、安全能力标准
类型 |
具体标准 |
分值上限 |
|
基础能力 |
基础信息 |
1、应用应向平台提供完整的企业基础信息、包括但不限于涉及淘宝平台相关资产清单(应用名称、应用ip、URL等),安全负责人信息(姓名、手机、邮箱等),如有变更需在3天内完成信息更新。 2、应用功能或通过接口发布的内容的文字、图片、视频、音频,及存储的数据等形式的信息内容不得出现包含涉政、涉黄、涉暴、辱骂、诽谤、违禁等违反国家法律法规的信息。 3、应法律法规等政策要求完成等保测评工作,或每年至少接受1次专业渗透测试,渗透测试需由第三方机构独立进行,并向平台提供1年内等保测评或渗透测试报告。 |
安全能力准入门槛,不参与安全分计算 |
数据保护 |
1、涉及消费者个人信息数据在传输、展示过程中采取加密、去标识化等安全技术措施处理,通过平台官方接口获得涉及用户个人信息的订单数据后,仅限用于订单履约场景使用,不以任何(包括但不限于本地服务器或数据库等)形式存储。 2、应用禁止提供涉及用户敏感信息的导出功能,包括但不限于姓名、联系方式、地址、身份证号、支付宝帐号等。应用涉及非用户明文敏感信息的订单导出需要具备二次验证的能力。 |
||
防护能力 |
账号防护 |
1、建议接入淘系账号风控体系,如拥有自建账号体系,应具备身份识别与访问管理能力(简称“IDAAS”),无论是自建安全能力还是购买三方安全产品,都需要开启二次认证(短信或MFA)、弱密码监测、账号生命周期管理、登陆认证行为统一管控等具备保护和管理账号等安全策略,相关日志需回传御城河平台。【必选】 |
1.75 |
应用防护 |
1、具备Web应用防护能力(简称“WAF”),对于非HTTP协议的C/S应用需要接入互联网边界防火墙进行防护,相关日志需回传御城河平台。 |
||
运营能力 |
安全审计 |
1、应用系统应保存用户的登录、订单操作相关日志,并回传平台用以日常信息审计。 2、从TOP平台调用获取用户个人信息的接口数据,如OAID解密接口需将相关日志回传平台。 3、应用系统应对流量打点(HTTP请求日志打点保存)与WEB/服务器/数据库访问日志打点,用以日常运维,留存时间不少于180天。 |
2.65 |
安全运营 |
1、日常运营对漏洞能够进行跟踪管理(异常登录、木马查杀、漏洞修复等),并满足高危漏洞24小时内修复,中危漏洞3天修复,低危漏洞7天修复的响应效率。 |
||
运维能力 |
1、所有系统、各类服务、WEB应用及其组件不允许使用弱口令,涉及存储在数据库中的用户密码,需使用不可逆加密算法处理。 |
0.6 |
|
附加项 |
1、积极筹参与由平台发起或组织的安全主题相关的活动及会议,并主动推广、分享经验,赋能行业。 3、平台官方渠道公示的其他加分项。 官方反馈渠道:ISV_ds_fankui@service.alibaba.com |
- |
|
扣分项 |
1、数据安全引发重大风险事件。 3、平台官方渠道公示的其他减分项。 |
-5 |
2、安全能力说明
1)御城河会依据安全能力标准与开发者应用实际具备的安全能力,生成对应安全评分。开发者可通过登录御城河-安全准入-体检查询安全分。
2)新入驻服务市场或开放平台的开发者需参照《开发者安全能力标准》完成安全能力接入,应用安全分满足≥3.5分以上方可申请用户个人信息的权限包。
3)应用安全评分与平台敏感权限、权益相关联。
4)本地无历史留存且业务场景无获取淘系订单个人明文敏感信息的应用可向平台申请安全能力免准入。
注:申请渠道邮件至ISV_ds_fankui@service.alibaba.com
五、帮助指引
1、御城河相关
1)御城河登录:https://eco.alibaba.com/
2)账号防护-IDAAS日志回传:https://eco-doc.alibaba.com/docs/doc.htm?spm=a1z6x.7629140.0.0.42b754be53VLoT&treeId=227&articleId=120408&docType=1
3)账号防护-二次认证日志回传:https://eco-doc.alibaba.com/docs/doc.htm?spm=a1z6x.7629140.0.0.42b754be53VLoT&treeId=227&articleId=120408&docType=1
4)应用防护-WAF日志回传:https://eco-doc.alibaba.com/docs/doc.htm?spm=a1z6x.7629140.0.0.514954beJLBbg0&treeId=227&articleId=120409&docType=1
5)应用防护-云防火墙日志回传:https://eco-doc.alibaba.com/docs/doc.htm?spm=a1z6x.7629140.0.0.d93354beuGClWb&treeId=227&articleId=120411&docType=1
6)应用防护-SASE日志回传:https://eco-doc.alibaba.com/docs/doc.htm?spm=a1z6x.7629140.0.0.1b2e54beUKC64R&treeId=227&articleId=120410&docType=1
7)应用防护-安全运营中心日志回传:https://eco-doc.alibaba.com/docs/doc.htm?spm=a1z6x.7629140.0.0.746954be2oE1bm&treeId=227&articleId=120412&docType=1
2、FAQ相关
御城河安全分能力预计12月中旬开启,届时平台开放答疑通道,敬请关注平台公告。