主题
10 身份、密钥与安全
10.1 安全目标
平台安全设计应保护数字货币状态、密钥、身份、业务数据和审计证据的机密性、完整性、可用性和可追溯性。安全措施必须覆盖应用、接口、账本、基础设施、供应链和人员操作,而非仅依赖网络隔离。
10.2 身份与访问控制
人员、服务、机构、节点和设备应使用可区分的身份。生产服务间的敏感调用使用 TLS;涉及机构管理、资金、签名、控制面或敏感数据的接口,采用 mTLS 或甲方批准的等效强身份机制。
服务端必须从已验证的证书链或受信任令牌中提取身份,并同时执行方法级角色授权、资源归属和对象状态校验。高风险操作(发行、赎回、冻结、规则变更、证书吊销、生产发布、数据导出和人工补偿)应采用职责分离和适当的审批控制。
10.3 证书与密钥管理
| 控制域 | 要求 |
|---|---|
| 证书生命周期 | 签发、更新、轮换、吊销、失效和紧急替换均有受控流程与审计 |
| 生产私钥 | 由批准的 KMS/HSM 托管;应用仅使用密钥引用或签名服务 |
| 密钥用途 | 发行、节点身份、TLS、数据保护和管理操作按用途分离 |
| Secret | 不写入代码、镜像、日志、截图、文档或默认配置;通过受控机制注入 |
| 紧急响应 | 支持证书/密钥停用、访问隔离、影响分析、证据保全和恢复 |
具体算法、密钥长度、HSM 型号、根/中间 CA 层级、轮换周期和合规认证要求由甲方安全基线和适用法规确认。
10.4 数据与接口保护
外部及跨信任区流量应使用批准的 TLS 配置。数据存储、备份和传输按数据分级采用加密、访问控制、完整性校验和审计。API、管理控制台和批量导出应实施最小权限、限流、会话/令牌控制、输入校验和防止敏感信息泄露的错误处理。
10.5 安全开发与供应链
发布前应执行代码审查、Secret 扫描、依赖漏洞与许可证检查、静态分析、容器镜像/IaC 扫描和必要的渗透测试。发布制品必须可追溯到代码提交、构建环境、依赖清单和安全扫描结果。
严重及高风险问题必须在发布前关闭,或由甲方和安全责任方书面批准风险接受、补偿控制和失效期限。
10.6 安全事件与证据
密钥泄露、未授权访问、账本或资金异常、审计中断、严重漏洞和敏感数据暴露必须纳入安全事件流程。应保留事件时间线、受影响版本、身份/访问记录、处置步骤、恢复验证和复盘结论。
安全验收证据至少包括威胁模型、资产清单、权限矩阵、证书/密钥流程、扫描和渗透测试报告、修复复测、审计抽样及应急演练记录。