治理
Youyoumi 维护信息安全、访问控制、数据分类、事件响应、漏洞管理、数据保存及数据主体请求等书面制度。制度至少每年复核一次,并在重大变更或事件后复核。
身份与访问
运营系统要求身份验证,并区分成员与管理员角色。新注册门户密码至少 12 位。访问权限须基于明确业务目的审批、定期复核,并在不再需要时撤销。
加密与应用安全
网络传输使用 HTTPS 与 HSTS;会话 Cookie 设置 Secure 和 HttpOnly;密码以加盐 PBKDF2-SHA-256 哈希存储。应用持久化的 TikTok Shop 访问令牌在写入数据库前使用 AES-GCM 加密,Cloudflare 托管对象采用静态加密。
网络防护与监控
网站位于 Cloudflare 全球网络之后,并启用托管的 Web 漏洞利用及 DDoS 防护。Worker 服务日志已启用,用于运行监控和事件调查。安全响应头限制页面嵌入、内容类型、来源引用、浏览器权限及内容来源。
终端安全基线
公司管理的 Windows 终端须使用受支持的操作系统、启用反恶意软件、自动安全更新、屏幕锁定,并在支持时启用设备加密。2026年8月4日抽查的一台 Windows 终端已启用 Microsoft Defender 实时、行为及网络检查,病毒库为当日更新。
数据地区与保存
主要应用存储位于 Cloudflare 亚太地区。获授权人员可能在中国处理数据,Cloudflare 网络可能在全球处理流量。服务终止或有效撤销授权后,符合条件的活动数据将在 30 日内删除或匿名化,备份残留在 90 日内淘汰;已记录的法定保留例外除外。
请求与事件报告
如需访问、更正、移植、删除、撤销授权,或报告疑似安全或隐私事件,请联系 chuan@youyoumi.asia。我们力争在 5 个工作日内确认,并在适用法律范围内于 30 个自然日内完成有效请求。