信任来自可验证的边界

我们公开说明账户、支付、数据和运行可靠性的责任边界,也明确哪些信息不应该交给官网或任何工作人员。

任何情况下,都不要通过邮件或聊天发送这些信息。

禁止发送短信验证码
禁止发送账户密码
禁止发送支付密码或私钥
禁止发送完整会话 Cookie

当前保护措施

以下说明对应官网与统一消费平台当前实现;产品特有的数据处理规则以对应产品说明为准。

01

账户与会话

账号密码登录默认配合安全验证;访问与刷新令牌存放在 HttpOnly Cookie 中,状态修改请求使用 CSRF 校验,密码变更会吊销其他会话。

如发现说明与实际行为不一致,请保留时间、页面与复现步骤,通过官方渠道报告。

02

验证码与滥用防护

安全挑战绑定请求来源、有效期与一次性消费状态;短信发送、密码尝试和挑战创建均设置频率与失败次数限制。

如发现说明与实际行为不一致,请保留时间、页面与复现步骤,通过官方渠道报告。

03

支付边界

在线支付跳转至支付机构完成。平台校验回调签名、商户信息、金额、订单与幂等状态,不在官网收集银行卡号或支付密码。

如发现说明与实际行为不一致,请保留时间、页面与复现步骤,通过官方渠道报告。

04

数据与访问

身份、订单和权益由平台 API 统一管理;产品不能绕过授权边界直接改写平台真相数据。日志与审计记录避免保存明文凭据。

如发现说明与实际行为不一致,请保留时间、页面与复现步骤,通过官方渠道报告。

负责任地报告安全问题

请发送受影响页面、最小复现步骤、影响判断与可安全联系的方式。不要访问他人数据,不要进行拒绝服务测试,也不要公开未修复细节。