安全性是任何基于 Web 的业务的关键组成部分,因为在线应用可能以多种方式遭受攻击或泄露。在提交前确保您的应用是安全的,以保护商家免受潜在风险。本页列出审核时检查的要求;具体做法见安全最佳实践。
安全性
-
您的应用不得收集 Shoplazza 用户凭据。如 Shoplazza API 鉴权中所述,公有应用必须使用 OAuth。
-
如果您的应用存储自己的凭据,则必须仅存储加盐的密码哈希值,而不是实际密码。做法参考:安全地生成与校验令牌。
-
您的应用必须防范常见 Web 安全漏洞。做法参考:防范常见 Web 漏洞。
-
应用必须通过使用有效 TLS 证书的 HTTPS 提供服务。做法参考:用 TLS 加密传输。
-
您的应用不得不必要地暴露网络服务。做法参考:不暴露多余的网络服务。
-
您的应用不得暴露其共享密钥。做法参考:校验 Webhook 签名。
-
您的应用必须生成安全 token,包括过期时间和搜索索引保护(如适用)。做法参考:安全地生成与校验令牌。
-
您的应用不得在 Shoplazza 结账流程外处理支付或订单。
-
您的应用不得修改 Shoplazza 的结账流程。