ความปลอดภัยและข้อมูล

ความปลอดภัยคือขอบเขตชัดเจน ไม่ใช่คำว่า “เชื่อเรา”

หน้านี้อธิบายข้อมูลที่คุณดูแล การปกป้อง credential ขอบเขต request และความรับผิดชอบหลัง failure

คุณยืนยันบันทึก

สมาชิก ยอด สกุล และวันที่มาจากข้อมูลคุณ TutuYes ไม่อ่านธุรกรรมธนาคารหรืออ้างว่าสรุปคือใบแจ้งหนี้สุดท้าย

Upstream authentication ถูกปกป้องแยก

HTTP Pull auth เข้ารหัสฝั่ง server ด้วย AES-256-GCM หากไม่มี master key ที่ถูกต้อง การเขียนข้อมูลลับจะถูกปฏิเสธ ไม่เก็บ plaintext

ถือรายละเอียด webhook เป็น credential

Webhook ทั่วไปตรวจ signature, timestamp และ replay ห้ามใส่ URL, token หรือ secret ใน frontend สาธารณะหรือ chat และหมุนเมื่อรั่ว

คำขอออกมีขอบเขตเครือข่าย

HTTP Pull บล็อก private, loopback, link-local, credential ใน URL และไม่ตาม redirect เพื่อลด SSRF

Resource ไม่ได้ไม่จำกัด

Pull มี limit เวลาและ 1MB ส่วน webhook จำกัด 256KB และ rate คำขอเกินจึงล้มเหลวแทนใช้ resource ไม่จำกัด

เห็นและกู้ความล้มเหลวได้

ข้อผิดพลาดการเชื่อมต่อยังเห็นได้และการตรวจที่สำเร็จภายหลังกู้ได้ เหตุการณ์ถูกตัดซ้ำและการส่งที่ขาดมีทางกู้เบื้องหลัง

ทำอย่างไรเมื่อข้อมูลดูผิด

  1. 1ปิดหรือหมุน connection ที่ได้รับผลก่อน เพื่อให้ credential เก่าหยุดทำงาน
  2. 2อัปเดต sender แล้วทดสอบ success, signature ผิด, limit และ retry
  3. 3หลังหยุดชะงักให้ตรวจใบแจ้งหนี้และวันที่เดิม เพื่อไม่ให้บันทึกล้าสมัย
  4. 4เมื่อต้องการความช่วยเหลือ ส่งเวลา ชนิด connection และรายละเอียด error ที่ปลอดภัย ห้ามส่ง secret เต็ม

Action สุดท้ายยังเป็นของคุณ

การปิดหรือลบใน TutuYes ไม่ยกเลิกที่ registrar, SaaS, cloud หรือสถาบันชำระเงิน ยืนยัน payment, refund, contract และ auto-renew ที่บริการเดิม