安全概述

我们平台的每一层都以安全为设计核心。

加密

所有数据在传输过程中(TLS 1.3)和静态时(AES-256)都经过加密。数据库加密密钥与数据分开管理。所有连接均使用 HTTPS。

门禁控制

基于角色的访问,有五个权限级别。为所有用户提供双因素身份验证。会话管理,具有强制退出功能。

监测

全天候基础设施监控。实时入侵检测。可疑活动自动报警。每个账户操作的不可更改审计日志。

合规性

符合 GDPR 标准。SOC 2 Type II 在我们的路线图上。提供数据处理协议。定期进行第三方安全审计和评估。

基础设施安全

  • 托管于企业级云基础设施
  • 网络分段和防火墙
  • 定期安全补丁和更新
  • DDoS 保护
  • 自动加密备份

应用安全

  • 输入验证和输出编码(OWASP 10 大保护措施)
  • 在所有表单上提供 CSRF 保护
  • 防止 SQL 注入(参数化查询)
  • 所有应用程序接口端点的速率限制
  • 内容安全策略标题
  • 使用仅 Http、安全和 SameSite cookies 进行安全会话管理

认证与授权

  • 使用 bcrypt(行业标准)散列密码
  • 双因素验证(TOTP)
  • 使用 SHA-256 散列的 API 密钥
  • API 权限范围
  • 会话自动过期
  • 基于 IP 的访问限制(企业)
  • OAuth 2.0(谷歌)登录

数据保护

  • 所有连接均使用 TLS 1.3(HTTP 重定向为 HTTPS)
  • AES-256 静态加密
  • 数据库加密密钥轮换
  • 安全文件上传处理
  • 账户之间的数据隔离(具有严格边界的多租户)
  • 个人信息处理符合 GDPR

运行安全

  • 内部访问权限最小原则
  • 所有变更均需进行代码审查
  • 依赖性漏洞扫描
  • 定期渗透测试
  • 记录并测试事件响应计划
  • 注重安全的开发生命周期

合规与认证

我们坚持遵守行业标准,并追求公认的认证,以确保您的数据得到负责任的处理。

GDPR 活跃

完全符合欧盟《通用数据保护条例

SOC 2 类型 II 进行中

SOC 2 Type II 认证已列入我们的路线图

政治部 可用

为企业客户提供数据处理协议

安全审计 活跃

定期进行第三方安全审计和评估

用户安全最佳实践

请遵循这些建议,以确保您的账户和数据安全。

为您的 Wallmarkets 账户创建一个强大、独特的密码。我们建议使用 1Password、Bitwarden 或 KeePass等密码管理器安全地生成和存储复杂密码。

考虑使用口令方法:将四个或更多不相关的单词(如 "正确--马--电池--钉子")组合成一个既强大又好记的密码。

切勿在不同服务中重复使用密码。如果一项服务受到威胁,重复使用的密码会使您的所有账户都面临风险。

双因素身份验证(2FA)为您的账户增加了至关重要的第二层安全保护。即使您的密码被泄露,如果没有第二个因素,攻击者也无法访问您的账户。

我们支持通过认证程序(如 Google Authenticator、Authy 或 MicrosoftAuthenticator)使用基于时间的一次性密码 (TOTP)。

了解如何在安全设置中启用 2FA →

对待 API 密钥要像对待密码一样谨慎。它们允许程序访问您的账户和数据。

  • 每 90 天轮换一次 API 密钥
  • 切勿将 API 密钥提交到源代码控制中,或将其包含在客户端代码中
  • 使用环境变量或秘密管理器存储密钥
  • 为每个密钥应用所需的最小范围
  • 不再需要时立即撤销密钥

定期查看活动会话和审计日志,确保没有发生未经授权的访问。结束任何你无法识别的会话。

在安全设置中管理会话 →

如果您发现您的账户有任何异常活动,如意外登录、您未进行的数据更改或不熟悉的 API 密钥使用情况,请立即联系我们的安全团队进行报告。

在应对安全事件时,时间至关重要。越早通知我们,我们就能越快地帮助保护您的账户。

漏洞披露计划

我们认真对待安全报告,感谢研究人员的工作,他们帮助我们保证了 wallmarkets 的安全。

报告内容

  • 对漏洞的清晰描述
  • 重现问题的步骤
  • 潜在影响和严重性评估
  • 任何支持截图或概念验证代码

我们的响应时间表

  • 24 小时内确认
  • 72 小时内进行初步分流和严重程度评估
  • 在我们调查和解决问题的过程中定期更新信息
  • 对有效、负责任地披露报告的认可

负责任的披露

在我们有合理的机会解决该漏洞之前,我们要求您不要公开披露该漏洞。我们承诺在整个过程中以透明的方式与您合作,并根据需要为有效报告提供信用。

security@wallmarkets.org

用于加密报告的PGP密钥将在公开发布时公布。

事件响应

如果怀疑自己的账户被盗,请立即采取以下步骤。

1

更改您的密码

立即更新密码,使用新的高强度密码。

2

启用 2FA

如果尚未启用,请设置双因素身份验证。

3

结束所有会话

从安全设置中退出所有活动会话。

4

审查审计日志

检查审计日志,查看是否有任何未经授权的操作。

5

撤销 API 密钥

轮换或撤销任何可能已暴露的 API 密钥。

6

联系支持

请联系我们的团队,以便我们为您的账户提供帮助。