Skip to main content
Fluz 的构建旨在让你避开那些最难做对的金融基础设施环节的合规范围。

认证

  • SOC 2 Type II —— 每年审计。
  • PCI DSS Level 1 —— 最高级别的卡数据合规。
  • 受 FDIC 保险的银行合作伙伴 —— 资金余额托管于受保的美国机构。

数据保护

  • 每个请求都必须使用 TLS 1.2+;旧版本在负载均衡器处被拒绝。
  • 数据静态加密采用 AES-256。
  • PAN、CVV 和 PIN 永不会出现在你的日志中——它们只能通过符合 PCI 的小部件访问。
  • 机密自动轮换;可从控制台按需轮换 API 密钥和 OAuth 机密。

反欺诈监控

  • 7x24 小时的反欺诈运营团队实时监控交易。
  • 每笔授权均进行基于 ML 的评分。
  • 自动速度检查;你可以通过控制台添加自定义规则。
  • 可选的人工复审保留用于高风险流程。

你的责任

  1. 切勿将你的 API Key 或 OAuth clientSecret 值下发到客户端。 在你的服务器上铸造访问令牌。
  2. 在信任负载之前验证 webhook 签名。 有关 webhook URL 设置,请参见配置 App Widget
  3. 尽量缩小令牌范围。 只请求你实际使用的 scopes——当需要更广泛访问时再铸造新令牌。
  4. 持久化你自己的操作 ID,以便在重试时能够在去重机制下安全落地(参见幂等性)。
  5. 轮换应用机密,包括员工离职时以及任何疑似暴露之后。

报告漏洞

发送包含复现步骤的邮件至 humans@fluz.app。我们会在一个工作日内确认并与报告者协商披露时间线。