平臺(tái)功能-應(yīng)用安全保障設(shè)置
一、產(chǎn)品介紹
應(yīng)用通過(guò)用戶授權(quán)調(diào)用TOP提供的API可以獲取和操作用戶、商品、訂單等數(shù)據(jù),為了防止這些數(shù)據(jù)泄露和惡意篡改,TOP提供保障應(yīng)用安全的一系列服務(wù)。這些服務(wù)包括:敏感操作保護(hù)、設(shè)置IP白名單、服務(wù)器host在萬(wàn)網(wǎng)、黑盒漏洞掃描、設(shè)置授權(quán)用戶數(shù)、API調(diào)用監(jiān)控和用戶授權(quán)監(jiān)控。根據(jù)這些服務(wù)收集到的數(shù)據(jù)構(gòu)建應(yīng)用的安全指數(shù),統(tǒng)一衡量應(yīng)用的安全狀況。
二、產(chǎn)品詳情
1、服務(wù)詳情
序號(hào) | 服務(wù)名稱 | 服務(wù)簡(jiǎn)介 | 詳情 | 入口 |
1 | 敏感操作保護(hù) | 對(duì)開(kāi)放平臺(tái)操作的保護(hù),在查看或重置Secret,修改回調(diào)URL,刪除應(yīng)用時(shí)需二次驗(yàn)證。 | 點(diǎn)此查看詳情 | 開(kāi)發(fā)者中心->安全中心->敏感操作保護(hù),如下圖: |
2 | 設(shè)置IP白名單 | 供開(kāi)發(fā)者設(shè)置服務(wù)器的IP白名單。設(shè)置后,該AppKey只允許在IP白名單范圍內(nèi)的服務(wù)器IP過(guò)來(lái)調(diào)用API,非白名單IP無(wú)法調(diào)用API。比如,即使AppKey 和Secret 被盜,如果盜用者不是從您的服務(wù)器IP發(fā)起的API調(diào)用請(qǐng)求,則會(huì)被TOP拒絕。 報(bào)錯(cuò)信息如下:
<code>11</code> <msg>Insufficient isv permissions</msg> <sub_code>isv.permission-ip-whitelist-limit</sub_code> <sub_msg> The appkey 123456789 is only allowed to call from *.*.*.*, but your ip is #.#.#.# </sub_msg> </error_response>
| 點(diǎn)此查看IP白名單列表 | 1、開(kāi)發(fā)者中心->安全中心->IP白名單設(shè)置,如下圖: 2、開(kāi)發(fā)者中心->應(yīng)用頁(yè)面左側(cè),如下圖:
|
3 | 服務(wù)器host在萬(wàn)網(wǎng) | 中國(guó)萬(wàn)網(wǎng)為淘寶開(kāi)放平臺(tái)ISV用戶提供專屬定制的云主機(jī),與淘寶使用相同的機(jī)房環(huán)境及線路,與淘寶網(wǎng)的內(nèi)網(wǎng)互聯(lián),默認(rèn)符合淘寶對(duì)主機(jī)的安全要求。通過(guò)將服務(wù)器host在萬(wàn)網(wǎng),保障服務(wù)器的安全性。 | 點(diǎn)此查看詳情 | 開(kāi)發(fā)者中心->應(yīng)用頁(yè)面左側(cè),如下圖: |
4 | 黑盒漏洞掃描 | 通過(guò)TOP主動(dòng)監(jiān)控,幫助ISV發(fā)現(xiàn)應(yīng)用的缺陷,提升應(yīng)用品質(zhì)。 | 點(diǎn)此查看詳情 | 開(kāi)發(fā)者中心->監(jiān)控中心->缺陷列表,如下圖: |
5 | 設(shè)置授權(quán)用戶數(shù) | 應(yīng)用面向不同數(shù)量的用戶群體,對(duì)應(yīng)的安全級(jí)別會(huì)不同。 | 開(kāi)發(fā)者中心->應(yīng)用頁(yè)面左側(cè),如下圖: | |
6 | API調(diào)用監(jiān)控 | 根據(jù)應(yīng)用采取的安全措施,決定應(yīng)用調(diào)用API時(shí)訪問(wèn)的范圍不同。 | 系統(tǒng)監(jiān)控 | 無(wú) |
7 | 用戶授權(quán)監(jiān)控 | 對(duì)應(yīng)用的授權(quán)用戶數(shù)突增突降進(jìn)行監(jiān)控 | 系統(tǒng)監(jiān)控 | 無(wú) |
2、查看應(yīng)用安全指數(shù)
1、管理證書(shū)頁(yè)面
點(diǎn)擊“應(yīng)用管理”- “管理證書(shū)”
2、安全服務(wù)頁(yè)面
點(diǎn)擊“安全中心“ - ”應(yīng)用健康指數(shù)“
3、查看應(yīng)用安全服務(wù)
安全服務(wù)頁(yè)面
點(diǎn)擊“安全中心“ - ”應(yīng)用健康指數(shù)“
三、規(guī)則
應(yīng)用安全等級(jí)計(jì)算公式如下:
其中:
1.TAE目前只向店鋪模塊應(yīng)用開(kāi)放。
2.IP白名單的設(shè)置在:開(kāi)發(fā)者中心->安全中心->IP白名單設(shè)置
3.使用用戶SDK是指:
a.B/S應(yīng)用需要在用戶使用的每個(gè)頁(yè)面(推薦是公共的頁(yè)頭)添加用戶SDK用于驗(yàn)證用戶使用行為,不使用此用戶SDK的將被平臺(tái)視為無(wú)用戶操作使用的應(yīng)用。
用戶SDK如下:
<script type="text/javascript" src="http://a.tbcdn.cn/apps/isvportal/securesdk/securesdk.js" id="J_secure_sdk_script" data-appkey="xxxxxxx"></script>(其中xxxxxx換成自己的appkey即可)
b.C/S應(yīng)用暫不影響。
4.安全漏洞見(jiàn):開(kāi)發(fā)者中心->監(jiān)控中心->缺陷列表
2、授權(quán)用戶數(shù)與應(yīng)用標(biāo)簽關(guān)系
應(yīng)用標(biāo)簽 | 創(chuàng)建時(shí)默認(rèn)規(guī)則 | 發(fā)布服務(wù)審核通過(guò)前 | 發(fā)布服務(wù)審核通過(guò)后 |
淘寶客網(wǎng)站 | 只能自己使用 | 只能自己使用,不可選擇小部分和所有人使用 | 只能自己使用 |
無(wú)線買家應(yīng)用 | 小部分人使用 | 可選擇自己用和小部分人使用,不可選擇所有人使用 | 三個(gè)范圍都可選擇 |
買家應(yīng)用 | 小部分人使用 | 可選擇自己用和小部分人使用,不可選擇所有人使用 | 三個(gè)范圍都可選擇 |
在線訂購(gòu)應(yīng)用 | 小部分人使用 | 可選擇自己用和小部分人使用,不可選擇所有人使用 | 三個(gè)范圍都可選擇 |
店鋪模塊應(yīng)用 | 小部分人使用 | 可選擇自己用和小部分人使用,不可選擇所有人使用 | 三個(gè)范圍都可選擇 |
商家后臺(tái)系統(tǒng) | 小部分人使用(5個(gè)人) | 可選擇自己用和小部分人使用,不可選擇所有人使用 | 不可選擇所有人使用 |
安全等級(jí)相關(guān)內(nèi)容請(qǐng)參見(jiàn)文檔:
//open.taobao.com/doc/detail.htm?id=1002#s2
四、安全規(guī)范
為了保證開(kāi)放平臺(tái)上應(yīng)用的安全性,我們制定了詳細(xì)的應(yīng)用安全規(guī)范,要求所有接入淘寶開(kāi)放平臺(tái)的第三方應(yīng)用必須嚴(yán)格遵守。具體安全規(guī)范內(nèi)容請(qǐng)參見(jiàn)文檔:
//open.taobao.com/doc/detail.htm?spm=a219a.7386797.0.0.bBwnPn&id=813
FAQ
- 關(guān)于此文檔暫時(shí)還沒(méi)有FAQ