安全

Loonine如何保护您的忠诚度数据

电子会员卡比纸质会员集点卡更安全,因为每张卡都是通过 Apple Wallet 或 Google Wallet 签发和签署的,无法被伪造或复制。Loonine 只存储手机号、可选的姓名和集章余额,不存储支付信息,也没有顾客密码。数据在传输过程中会加密,并且每位员工都拥有各自独立的账户,而非共用一个登录信息。

一部显示电子钱包卡的手机放在昏暗的服务器机架旁。

控制项

目前已经落实的措施

是具体的措施,而不是形容词。如果某项功能只是路线图上的计划,而不是我们目前正在运行的控制措施,我们会明确说明:一个声称超出系统实际能力的安全页面,比没有安全页面更糟糕。

传输加密

应用与 API 之间的所有流量均通过 TLS 1.2 或更高版本传输。

两个应用均启用证书固定

iPhone 和 Android 应用都会固定服务器证书,因此即使设备的信任库已被攻破,连接也会被拒绝。

密码哈希存储与账户锁定

密码以 bcrypt 哈希形式存储,无法以明文恢复。连续 5 次登录失败后账户将被锁定。

按卡分配的令牌

每位客户的电子钱包卡都有其独立的身份验证令牌,因此一张卡无法用来读取或更改另一张卡。

按员工分配的账户与权限

每位员工都有自己的登录账户及相应权限。盖章无需使用店主的凭证,撤销某一人的访问权限也无需更改共享密码。

受限访问与日志留存

生产环境访问权限仅限于经授权且有必要了解的操作人员。请求日志和安全日志最多保留 180 天,之后即被删除。

数据最小化

最安全的数据就是我们永远不会持有的数据。

大多数忠诚度违规事件之所以造成损害,是因为平台选择收集的信息存在问题。以下列出的是Loonine程序存储的客户信息的全部内容,而且故意做得比较简略。

数据是否保留?原因
顾客手机号是的整个产品所依赖的核心标识符
顾客姓名选修的仅在商家选择记录时才有
顾客电子邮箱选修的仅在商家选择记录时才有
集章或积分余额是的会员计划本身
到店时间记录是的支撑流失客户的检测功能
卡片令牌与钱包推送令牌是的用于让卡片在顾客手机上更新
支付卡信息不Loonine 从不接触支付系统
客户密码不客户无需账户,也无需密码
位置历史记录不无需运行集章卡
浏览或广告标识符不我们不经营广告业务

卡片完整性

为什么钱包卡无法伪造

更新路径采用端到端签名。客户无法自行充值,任何拦截链接的人也无法充值,因为余额存储在商家的账簿中,而非客户卡上。

  1. 工作人员加盖印章
  2. Loonine更新了卡片
  3. Apple / Google推送服务
  4. 锁屏界面显示新的总数

无需用户操作,也无需打开应用程序。钱包会自动完成所有操作。

每次更改后,卡片都会在服务器上重新签名,因此被篡改的卡片在钱包中将无法通过验证。

负责任的披露

报告漏洞

如果您在 Loonine 中发现了安全问题,请发送电子邮件至 [email protected],并提供足够的细节以便重现该问题。

对于出于善意行事的研究人员,我们不会采取或支持法律行动:他们只针对自己的帐户进行测试,避免降低他人的服务质量,并在披露发现的问题之前给我们合理的机会进行修复。

请在报告中注明。

  • 受影响的 URL、端点或应用屏幕
  • 重现步骤(按顺序)
  • 攻击者可以获取或更改的内容
  • 你使用的任何概念验证

请勿在报告中包含第三方个人数据。

常见问题

安全问题

电子会员卡安全吗?

是的。电子钱包会员卡在实质上比纸质会员集点卡更安全,因为每张卡都以商家名义签发证书并进行加密签名,无法伪造、复制或篡改,而纸质卡只需一枚相符的橡皮图章就能造假。

有人能从会员平台窃取我客户的数据吗?

风险暴露程度取决于所收集的数据。Loonine只存储电话号码、可选的姓名以及集章或积分余额(不含支付信息、不含客户的密码,也不含浏览或位置记录),因此即使会员记录发生泄露,也不会暴露财务数据。

如果员工离职会怎样?

撤销该员工的个人账户即可。由于每位员工都有自己独立的登录账号,而不是共用店主的凭证,移除某个人的访问权限无需更改密码,也不会影响到其他人。

Loonine的客户数据存储在哪里?

会员客户的个人数据存储在位于美国(US East)的主要基础设施上,来自欧盟/欧洲经济区的数据传输依据标准合同条款进行,当前可能处理这些数据的次级处理方名单已公开发布并附版本号。

我该如何报告Loonine中的安全漏洞?

请发送邮件至[email protected],说明详情及复现步骤。报告将在两个工作日内得到确认,对于本着善意进行测试、避免侵犯隐私并给予合理时间修复问题的研究人员,Loonine不会采取法律行动。