传输加密、存储加密与数据安全措施公示
全站启用 HTTPS(TLS 1.2+)加密传输,对登录、下单、支付等敏感交互全程加密,防止数据在传输过程中被窃听或篡改;HTTP 请求自动 301 跳转至 HTTPS。
| 项目 | 实现方式 |
|---|---|
| 传输协议 | HTTPS / TLS 1.2+,证书定期续期 |
| 强制跳转 | HTTP 80 端口 301 重定向至 HTTPS |
| 敏感接口 | 订单 / 支付 / 商家申请均经 /api 反向代理走加密通道 |
| 数据类型 | 加密措施 |
|---|---|
| 用户密码 | 采用哈希加盐存储(bcrypt),不保存明文密码 |
| 商家密码 | 同上,初始密码登录后强制可修改 |
| 支付数据 | 支付流水与订单号分离存储,金额与状态由服务端校验 |
| 数据库 | 数据库账号独立授权,仅应用服务可访问 |
本平台当前部署支付通道为模拟支付(对接真实支付网关前仅作流程验证)。支付环节具备:金额服务端计算校验、订单状态防重复支付(已支付订单不可二次付款)、支付凭证号唯一标识。接入真实支付网关时将增加签名验证、回调验签与风控规则。