凭证管理
项目凭证应仅从服务端密钥存储中读取,不要把真实 Token 放进前端 JavaScript、截图、工单或公开仓库。
项目凭证应仅从服务端密钥存储中读取,不要把真实 Token 放进前端 JavaScript、截图、工单或公开仓库。
公开示例使用 HTTPS。接入侧应校验证书、设置明确超时、限制出站目标,并避免记录凭证值。
仅请求业务所需字段,限制内部访问范围,并从支持材料中移除凭证和非必要个人字段。
| 范围 | 公开基线 | 项目确认 |
|---|---|---|
| 凭证 | 公开示例仅使用占位值;建议服务端保存 | 格式、交付、轮换、撤销与作用域 |
| 网络 | HTTPS 公开地址 | 白名单、出口、超时、重试与地区 |
| 日志 | 避免暴露凭证 | 记录字段、访问、留存与删除 |
| 交付 | 结构化 API 响应 | 字段清单、导出格式、加密与接收人 |
| 事件 | 状态页范围明确 | 联系人、等级、通知与证据格式 |
通过公开需求表单提交,并在需求中标注“安全报告”。建议包含受影响路由、影响、复现步骤、时间戳和已脱敏证据;提交内容中不放真实凭证和个人数据。
公开发现文件位于 /.well-known/security.txt,其中指向同一可核验表单与本安全说明。