安全

Postline 的安全实践

已实施的控制措施与当前的局限性。Postline 不宣称已通过 SOC 2 Type II 认证,也不宣称提供端到端邮件加密。

报告安全问题

已实施的控制措施

  • 对受支持的外部 HTTP 及 SMTP 提交路径使用 TLS
  • 经哈希处理、受限范围且会过期的 API 密钥,并可选配置 IP 白名单
  • 测试密钥与正式密钥使用不同前缀区分
  • SMTP 凭据经哈希处理,并与控制台访问相隔离
  • DKIM 签名,以及针对 SPF 与 DMARC alignment 的 DNS 检查
  • 在加入队列前进行全局项目级抑制列表检查
  • 带 HMAC 签名、时间戳、唯一事件 ID、有限重试次数及抗 SSRF 投递机制的 webhook
  • 事务性邮件队列与营销邮件队列相分离
  • 无密码控制台登录,采用经哈希处理的一次性验证码与经哈希处理的会话令牌

加密边界

TLS 属于传输加密,并非端到端邮件加密。收件方服务商可以处理已送达的邮件内容。需要消息级机密性的客户,应自行叠加合适的方案,例如 S/MIME、PGP 或应用层加密。

合规认证状态

目前未对外宣称已取得 SOC 2 Type II 报告。安全控制措施仍需接受租户隔离测试、运营审查以及客户方的尽职调查。

报告安全漏洞

请将最小复现步骤及影响评估发送至 security@srs-postline.com。请勿访问其他客户的数据、扰乱服务运行,或在未经协调的情况下公开尚未修复的问题。