最新更新时间:2021.3.9
对于商户平台的安全使用,我们从 申请入驻、收到开户邮件、登录商户平台、商户平台日常使用 四个方面来展开。
a、申请入驻微信支付不会收取任何费用,谨防上当受骗。
b、提交申请资料后,需注意申请资料的保管,防止泄露或丢失。
a、开户邮件内容中包含了账户、初始登录密码等敏感信息,需妥善保管,防止泄露。
a、首次登录请修改登录密码,密码复杂度建议大于8位字符,并且同时含有大、小写、数字、特殊符号。
b、仔细检查域名是否为 https://pay.weixin.qq.com ,防止误登录钓鱼网站导致密码等信息的泄露。
a、登录权限保护
b、浏览器选择
c、功能使用
对于需要自行或外包开发信息系统的商户来说,有一些安全的注意事项,我们从 需求、设计、编码、测试、部署&运维 五个方面来展开。
a、商户自建营销活动需设计防刷机制。
a、数据采集
b、数据传输
c、数据保存
d、数据访问
e、审计日志
f、资金处理
a、防止参数处理不当导致的常见漏洞
b、防止逻辑处理不当导致的漏洞
c、APP开发安全注意事项
a、对输入输出参数进行专项安全测试。
b、通过众测或自建、第三方的安全扫描机制对系统进行安全扫描并对问题进行修复。
a、确保系统所使用商业和开源组件的版本是最新稳定版。
b、参考此份checklist进行安全配置 系统漏洞检测及修复
c、考虑系统和数据服务容灾,至少有主备机制,建议多机房多地部署。
d、建议采用各大云系统,并且启用相关的云安全防控机制。
e、如有条件,建议自建或者购买一些安全监控服务或设备。
f、设定关键指标项,进行实时数据上报和监控
g、有专门的人员来跟进安全事件的处置。
h、关注信息系统所使用框架及组件的安全信息情况。
i、按时打补丁,定期检查系统升级。
j、服务端口开启最小化原则。
k、服务器登录操作可审计。
m、内部管理运营系统必须认证登录做操作日志记录以供审计。
n、建立业务下线机制,不再使用的业务做下线操作减少被攻击面。