2.
◆ 保护好注册管理员的手机设备,因为资金等敏感操作需要验证这个短信验证码。
3.
◆ 合理的划分操作员及其权限,实施最小化权限原则。
4.
◆ 离职或工作调动后员工操作权限的清理和定期回收。
5.
◆ 为每一个员工建立员工账号,而不是多个人混用同一个账户。
6.
◆ 使用较新的主流浏览器并检查开启浏览器和系统的自动更新机制。
7.
◆ 企业营销功能需要设置防刷级别、限领次数等安全功能,如果是调用API,建议设置访问IP白名单等。
1.
◆ 法律禁止企业记录和存储的数据(如磁道信息、信用卡CVV码等)不能收集。
4.
◆ 禁用SSL等不安全协议和算法,建议使用TLS1.2。
5.
◆ 不要轻易的尝试设计和实现自己的加密传输算法,几乎都会存在问题。
6.
◆ 敏感信息禁止出现在日志中,如确实需要,需进行脱敏处理。
7.
◆ 缓存和DB中的敏感数据需进行加密或者虚化(Hash)。
10.
◆ 对于内部的数据访问要严加控制,降低用户信息泄露风险。
11.
◆ 记录的操作日志要包括5W信息(Who、When、Why、How、What)。
12.
◆ 建立对账机制,每天对系统收支数据与微信支付数据进行对账,避免资金出现问题。