Cloud MLM Software 提供基于时间的一次性密码(TOTP)双因素认证、bcrypt 密码哈希、登录与密码重置的频率限制、默认拒绝的基于角色访问控制、支持令牌吊销的 JSON Web Token 会话,以及使用 HMAC-SHA256 签名的 webhook。银行卡支付由 Stripe、PayPal 和 Revolut 处理,不保存卡号。它提供自托管选项,因此在自托管部署中,您的数据始终由自己掌管。Cloud MLM Software 不声称拥有 SOC 2、ISO 27001 或 PCI-DSS 认证。
Cloud MLM Software 安全性
作为 Laravel 应用构建,具备双因素认证、基于角色的访问控制,支付由支付网关处理。由于可以自行部署,您的数据可以始终由自己掌管。以下是平台确实做到的事情,以及我们不作出的声明。
TOTP 双因素认证、bcrypt 哈希、登录频率限制。
JWT 会话支持令牌吊销,webhook 使用 HMAC-SHA256 签名。
银行卡支付由支付网关处理;集成密钥静态加密存储。
自行部署时,数据库始终在您自己的掌控之中。
访问与身份验证
支持基于时间的一次性密码(TOTP),可搭配 Google Authenticator 等任意验证器应用。管理员可以强制启用,验证码校验通过之前,平台不会建立会话。
登录与注册受到频率限制,密码重置请求的限制更严格,以削弱暴力破解和撞库尝试。
密码使用 bcrypt 哈希存储,绝不以明文保存,密码重置令牌会过期。
分为超级管理员、子管理员和用户三类角色。子管理员的权限会在每个管理路由上与已存储的权限集比对,未明确授权即拒绝访问。
数据与支付
| 控制措施 | 运作方式 |
|---|---|
| 支付由网关处理 | 银行卡支付由 Stripe、PayPal 和 Revolut 处理。Cloud MLM Software 不在自身数据库中保存卡号。 |
| KYC 文件流程 | 会员可上传身份和地址证明文件,管理员逐份批准或驳回并记录理由。审核是人工复核环节,而非外包的身份核验服务。 |
| 集成凭据加密存储 | 敏感的集成密钥,例如 SMTP 和邮件服务商的 API 密钥,使用应用密钥静态加密存储。 |
| 签名 webhook 与 JWT 会话 | 服务之间的 webhook 使用 HMAC-SHA256 签名校验。API 会话使用 JSON Web Token 并支持令牌吊销,因此可以随时作废某个令牌。 |
我们不作出的声明
- SOC 2、ISO 27001 或 PCI-DSS 认证;我们不会宣传自己并不持有的认证
- 自动化身份核验或反洗钱筛查(KYC 是文件上传加人工复核)
- 自动化的异地备份
- 正式的 GDPR 或 DPDP 数据导出工具
如果贵方的采购流程需要某项具体的控制措施或认证,请在授权前告知我们,我们会给出直接的答复。有安全问卷吗? 发给我们 ,我们会对照真实源代码逐项作答。
常见问题
支持。它支持基于时间的一次性密码(TOTP)双因素认证,可搭配 Google Authenticator 等任意验证器应用。管理员可以在全平台强制启用,验证码校验通过之前登录不会完成。
在自托管部署中,数据库运行在您掌控的基础设施上,因此会员、族谱、钱包和佣金记录都由您自己保管。这是我们能提供的最强数据掌控方式,并且已写入授权:您获得完整源代码,可以自行托管。
不会。银行卡支付由支付网关(Stripe、PayPal、Revolut)处理,卡号不会保存在 Cloud MLM Software 的数据库中。
我们不声称拥有上述任何认证,也不会宣传自己并不持有的认证。我们提供的是软件本身有文档记录的一整套安全控制措施,以及让数据由您自己保管的自托管选项。如果贵方采购流程需要某项具体认证,请在授权前与我们沟通您的要求。