身份与租户隔离
- 商家会话使用安全、仅 HTTP 可访问的 Cookie。
- 所有商家数据读写均重复校验企业成员关系和角色权限。
- 平台运营权限与商家权限分离,运营人员不能代替商家执行订单操作。
Shopify 连接
- OAuth 回调和 Webhook 使用签名校验与一次性状态。
- 访问令牌以 AES-256-GCM 加密保存,不会发送到商家浏览器或模型。
- 仅申请产品与售后流程所需的最小权限。
AI 与隐私
- 客户邮箱、电话号码和疑似支付卡号在进入模型前被遮盖。
- 模型只负责分类、翻译和基于批准资料的文字生成。
- 订单、付款、履约和物流事实必须来自 Shopify 或确定性规则。
订单安全
客户需使用订单号和结账邮箱完成核验。取消、退货、退款、补发或地址变更不会仅凭模型输出执行;系统会创建可追溯的审批,由有权限的商家成员决定。
监控与事件
系统记录登录限流、Webhook、模型调用、审批、外部操作和关键配置变更。发现安全问题请将复现步骤和影响范围发送至 776797738@qq.com,请勿在邮件中附带真实客户数据或密钥。