传输加密
应用与 API 之间的所有流量均通过 TLS 1.2 或更高版本传输。
安全
电子会员卡比纸质会员集点卡更安全,因为每张卡都是通过 Apple Wallet 或 Google Wallet 签发和签署的,无法被伪造或复制。Loonine 只存储手机号、可选的姓名和集章余额,不存储支付信息,也没有顾客密码。数据在传输过程中会加密,并且每位员工都拥有各自独立的账户,而非共用一个登录信息。

控制项
是具体的措施,而不是形容词。如果某项功能只是路线图上的计划,而不是我们目前正在运行的控制措施,我们会明确说明:一个声称超出系统实际能力的安全页面,比没有安全页面更糟糕。
应用与 API 之间的所有流量均通过 TLS 1.2 或更高版本传输。
iPhone 和 Android 应用都会固定服务器证书,因此即使设备的信任库已被攻破,连接也会被拒绝。
密码以 bcrypt 哈希形式存储,无法以明文恢复。连续 5 次登录失败后账户将被锁定。
每位客户的电子钱包卡都有其独立的身份验证令牌,因此一张卡无法用来读取或更改另一张卡。
每位员工都有自己的登录账户及相应权限。盖章无需使用店主的凭证,撤销某一人的访问权限也无需更改共享密码。
生产环境访问权限仅限于经授权且有必要了解的操作人员。请求日志和安全日志最多保留 180 天,之后即被删除。
数据最小化
大多数忠诚度违规事件之所以造成损害,是因为平台选择收集的信息存在问题。以下列出的是Loonine程序存储的客户信息的全部内容,而且故意做得比较简略。
| 数据 | 是否保留? | 原因 |
|---|---|---|
| 顾客手机号 | 是的 | 整个产品所依赖的核心标识符 |
| 顾客姓名 | 选修的 | 仅在商家选择记录时才有 |
| 顾客电子邮箱 | 选修的 | 仅在商家选择记录时才有 |
| 集章或积分余额 | 是的 | 会员计划本身 |
| 到店时间记录 | 是的 | 支撑流失客户的检测功能 |
| 卡片令牌与钱包推送令牌 | 是的 | 用于让卡片在顾客手机上更新 |
| 支付卡信息 | 不 | Loonine 从不接触支付系统 |
| 客户密码 | 不 | 客户无需账户,也无需密码 |
| 位置历史记录 | 不 | 无需运行集章卡 |
| 浏览或广告标识符 | 不 | 我们不经营广告业务 |
卡片完整性
更新路径采用端到端签名。客户无法自行充值,任何拦截链接的人也无法充值,因为余额存储在商家的账簿中,而非客户卡上。
无需用户操作,也无需打开应用程序。钱包会自动完成所有操作。
负责任的披露
如果您在 Loonine 中发现了安全问题,请发送电子邮件至 [email protected],并提供足够的细节以便重现该问题。
对于出于善意行事的研究人员,我们不会采取或支持法律行动:他们只针对自己的帐户进行测试,避免降低他人的服务质量,并在披露发现的问题之前给我们合理的机会进行修复。
请勿在报告中包含第三方个人数据。
常见问题
是的。电子钱包会员卡在实质上比纸质会员集点卡更安全,因为每张卡都以商家名义签发证书并进行加密签名,无法伪造、复制或篡改,而纸质卡只需一枚相符的橡皮图章就能造假。
风险暴露程度取决于所收集的数据。Loonine只存储电话号码、可选的姓名以及集章或积分余额(不含支付信息、不含客户的密码,也不含浏览或位置记录),因此即使会员记录发生泄露,也不会暴露财务数据。
撤销该员工的个人账户即可。由于每位员工都有自己独立的登录账号,而不是共用店主的凭证,移除某个人的访问权限无需更改密码,也不会影响到其他人。
会员客户的个人数据存储在位于美国(US East)的主要基础设施上,来自欧盟/欧洲经济区的数据传输依据标准合同条款进行,当前可能处理这些数据的次级处理方名单已公开发布并附版本号。
请发送邮件至[email protected],说明详情及复现步骤。报告将在两个工作日内得到确认,对于本着善意进行测试、避免侵犯隐私并给予合理时间修复问题的研究人员,Loonine不会采取法律行动。