認證
- SOC 2 Type II — 每年接受稽核。
- PCI DSS Level 1 — 卡片資料合規的最高等級。
- 受 FDIC 保險的銀行合作夥伴 — 餘額保存在美國受保機構。
資料保護
- 每個請求都需要 TLS 1.2+;較舊版本在負載平衡器會遭到拒絕。
- 靜態資料以 AES-256 加密。
- PAN、CVV 與 PIN 不會出現在你的日誌中——它們僅可透過符合 PCI 的小工具存取。
- 密鑰自動輪替;可從儀表板按需輪替 API 金鑰與 OAuth 密鑰。
欺詐監控
- 24/7 欺詐營運團隊即時監控交易。
- 每筆授權皆進行 ML 基礎評分。
- 自動速度檢查;你可透過儀表板新增自訂規則。
- 針對高風險流程可選擇人工審核保留。
你的責任
- 切勿將你的 API Key 或 OAuth
clientSecret值部署到用戶端。 在你的伺服器產生存取權杖。 - 在信任負載前驗證 webhook 簽章。 請參閱設定 App Widget以設定 webhook URL。
- 縮小權杖範圍。 只請求實際使用的 scopes——需要更廣存取時再產生新的權杖。
- 保存你自己的作業 ID,以便重試能在去重處理下安全落地(見冪等性)。
- 輪替應用程式密鑰,於員工異動時以及任何疑似外洩之後。
回報漏洞
請寄信至humans@fluz.app 並附上重現步驟。我們會在一個工作天內回覆,並與回報者協調揭露時程。