01安全控制
六层防护,让风险远离您的账户。
-
账户
使用您设置的密码,并通过身份验证器应用启用双重身份验证。备用代码只发放一次,请妥善保存,因为账户只能通过电子邮箱恢复。
-
API 密钥
仅显示一次,以哈希形式存储,可限定发送或读取权限,也可绑定 IP 允许列表并立即撤销。测试密钥可验证请求和计算价格,但不会实际发送。
-
Webhook
事件通过 X-Meteor-Signature 中对时间戳和原始正文计算的 HMAC-SHA256 签名;仅支持 HTTPS 端点,24 小时内重试 6 次,密钥轮换提供 24 小时重叠期。
-
传输与浏览器
全站 HTTPS 并启用 HSTS。严格执行内容安全策略:公共网站不使用内联脚本、第三方分析或广告代码。
-
幂等写入
Idempotency-Key 让重试保持安全,网络故障不会造成重复发送或重复扣费。
-
事件披露
故障发生期间会实时发布在状态页面。如故障影响您的数据,我们会及时通知账户邮箱。
02数据
我们保存什么、保存多久,以及绝不收集什么。
- 账户
- 电子邮箱地址账户存续期间及注销后 30 天
- 消息
- 号码、内容、送达数据保留 90 天,随后删除
- 充值
- 地址、金额、交易 ID按照会计法律要求的期限保存
- 技术日志
- IP 地址、用户代理、时间戳为安全和防止滥用保留 30 天
- 绝不收集
- 身份证件、公司文件不存在可能泄露或被移交的 KYC 档案
- 绝不收集
- 银行卡数据仅接受加密货币充值
- 绝不进行
- 用户画像、出售数据、广告跟踪隐私政策中有明确规定
- 您的权利
- 访问、导出、更正、删除30 天内答复
03您需要做的
保障集成安全的五个习惯。
- 每个系统使用一个密钥,授予最小权限;调用方地址固定时,请配置 IP 允许列表。
- 密钥只放在服务器上。浏览器或移动应用中发布的任何内容都可被公众读取。
- 解析前先根据原始正文验证 Webhook 签名,并拒绝过期时间戳。
- 对所有由用户请求触发发送的功能设置速率限制,例如验证码端点;应分别按号码、IP 和账户限制。
- 启用双重身份验证,并将备用代码保存在一年后仍能找到的位置。
发现漏洞?请发送邮件至 [email protected]。联系方式也发布在 security.txt 中。
04常见问题解答
安全问题解答。
API 密钥如何受到保护?
密钥仅在创建时显示一次,此后无法再次查看。密钥具有权限范围(发送、读取),可限制为仅允许指定 IP,并可立即撤销。请为每个系统分别创建密钥,使泄露只影响单个集成。
如何确认 Webhook 确实来自 SMSMeteor?
每个事件都带有签名:X-Meteor-Signature 标头包含使用端点密钥对时间戳和原始请求正文计算的 HMAC-SHA256。请重新计算签名,以恒定时间比较,并拒绝时间戳超过五分钟的请求。
账户支持双重身份验证吗?
支持。请在设置中通过身份验证器应用启用,并妥善保存备用代码。由于我们不保存身份档案,电子邮箱地址和这些代码是仅有的账户恢复途径。
你们保存我的哪些数据?
我们保存账户邮箱、您的消息及其送达数据(保留 90 天)、充值交易、API 密钥与端点配置,以及保留 30 天的技术日志。我们不保存身份证件或银行卡数据。
消息内容会用于其他用途吗?
不会。隐私政策明确规定,消息内容不会用于广告、用户画像或训练,并会在 90 天 后删除。
如何报告漏洞?
请将详情和复现方法发送至 [email protected]。联系方式也发布在 /.well-known/security.txt。请勿在其他客户的账户上测试,也不要向不属于您的号码发送流量。
