认证
- SOC 2 Type II —— 每年审计。
- PCI DSS Level 1 —— 最高级别的卡数据合规。
- 受 FDIC 保险的银行合作伙伴 —— 资金余额托管于受保的美国机构。
数据保护
- 每个请求都必须使用 TLS 1.2+;旧版本在负载均衡器处被拒绝。
- 数据静态加密采用 AES-256。
- PAN、CVV 和 PIN 永不会出现在你的日志中——它们只能通过符合 PCI 的小部件访问。
- 机密自动轮换;可从控制台按需轮换 API 密钥和 OAuth 机密。
反欺诈监控
- 7x24 小时的反欺诈运营团队实时监控交易。
- 每笔授权均进行基于 ML 的评分。
- 自动速度检查;你可以通过控制台添加自定义规则。
- 可选的人工复审保留用于高风险流程。
你的责任
- 切勿将你的 API Key 或 OAuth
clientSecret值下发到客户端。 在你的服务器上铸造访问令牌。 - 在信任负载之前验证 webhook 签名。 有关 webhook URL 设置,请参见配置 App Widget。
- 尽量缩小令牌范围。 只请求你实际使用的 scopes——当需要更广泛访问时再铸造新令牌。
- 持久化你自己的操作 ID,以便在重试时能够在去重机制下安全落地(参见幂等性)。
- 轮换应用机密,包括员工离职时以及任何疑似暴露之后。
报告漏洞
发送包含复现步骤的邮件至humans@fluz.app。我们会在一个工作日内确认并与报告者协商披露时间线。