• 覆盖 228 个目的地
  • 始终无需 KYC
  • 支持 Bitcoin、Monero、USDT 等 7 种币种

安全

安全与数据处理。
最安全的身份档案,就是从未创建的档案。

限定权限的密钥、Webhook 签名、双重身份验证、传输与静态加密、较短的保留期。由于我们从未收集身份信息,自然也不会保存。

01安全控制

六层防护,让风险远离您的账户。

  • 账户

    使用您设置的密码,并通过身份验证器应用启用双重身份验证。备用代码只发放一次,请妥善保存,因为账户只能通过电子邮箱恢复。

  • API 密钥

    仅显示一次,以哈希形式存储,可限定发送或读取权限,也可绑定 IP 允许列表并立即撤销。测试密钥可验证请求和计算价格,但不会实际发送。

  • Webhook

    事件通过 X-Meteor-Signature 中对时间戳和原始正文计算的 HMAC-SHA256 签名;仅支持 HTTPS 端点,24 小时内重试 6 次,密钥轮换提供 24 小时重叠期。

  • 传输与浏览器

    全站 HTTPS 并启用 HSTS。严格执行内容安全策略:公共网站不使用内联脚本、第三方分析或广告代码。

  • 幂等写入

    Idempotency-Key 让重试保持安全,网络故障不会造成重复发送或重复扣费。

  • 事件披露

    故障发生期间会实时发布在状态页面。如故障影响您的数据,我们会及时通知账户邮箱。

02数据

我们保存什么、保存多久,以及绝不收集什么。

账户
电子邮箱地址账户存续期间及注销后 30 天
消息
号码、内容、送达数据保留 90 天,随后删除
充值
地址、金额、交易 ID按照会计法律要求的期限保存
技术日志
IP 地址、用户代理、时间戳为安全和防止滥用保留 30 天
绝不收集
身份证件、公司文件不存在可能泄露或被移交的 KYC 档案
绝不收集
银行卡数据仅接受加密货币充值
绝不进行
用户画像、出售数据、广告跟踪隐私政策中有明确规定
您的权利
访问、导出、更正、删除30 天内答复

03您需要做的

保障集成安全的五个习惯。

  • 每个系统使用一个密钥,授予最小权限;调用方地址固定时,请配置 IP 允许列表。
  • 密钥只放在服务器上。浏览器或移动应用中发布的任何内容都可被公众读取。
  • 解析前先根据原始正文验证 Webhook 签名,并拒绝过期时间戳。
  • 对所有由用户请求触发发送的功能设置速率限制,例如验证码端点;应分别按号码、IP 和账户限制。
  • 启用双重身份验证,并将备用代码保存在一年后仍能找到的位置。

发现漏洞?请发送邮件至 [email protected]。联系方式也发布在 security.txt 中。

04常见问题解答

安全问题解答。

API 密钥如何受到保护?

密钥仅在创建时显示一次,此后无法再次查看。密钥具有权限范围(发送、读取),可限制为仅允许指定 IP,并可立即撤销。请为每个系统分别创建密钥,使泄露只影响单个集成。

如何确认 Webhook 确实来自 SMSMeteor?

每个事件都带有签名:X-Meteor-Signature 标头包含使用端点密钥对时间戳和原始请求正文计算的 HMAC-SHA256。请重新计算签名,以恒定时间比较,并拒绝时间戳超过五分钟的请求。

账户支持双重身份验证吗?

支持。请在设置中通过身份验证器应用启用,并妥善保存备用代码。由于我们不保存身份档案,电子邮箱地址和这些代码是仅有的账户恢复途径。

你们保存我的哪些数据?

我们保存账户邮箱、您的消息及其送达数据(保留 90 天)、充值交易、API 密钥与端点配置,以及保留 30 天的技术日志。我们不保存身份证件或银行卡数据。

消息内容会用于其他用途吗?

不会。隐私政策明确规定,消息内容不会用于广告、用户画像或训练,并会在 90 天 后删除。

如何报告漏洞?

请将详情和复现方法发送至 [email protected]。联系方式也发布在 /.well-known/security.txt。请勿在其他客户的账户上测试,也不要向不属于您的号码发送流量。