安全与合规
MorisBox 采用安全优先的控制措施:合作伙伴隔离、API 密钥哈希、应用内聊天 E2EE,以及投递尝试日志。
本页说明企业集成当前可用的功能。它不表示 MorisBox 已获得 SOC 2、ISO 27001 或 HIPAA 认证。
完整内部计划请参阅仓库中的 docs/COMPLIANCE.md。
当前可用
| 控制措施 | 说明 |
|---|---|
| TLS | 公共沙盒主机使用 HTTPS |
| API 密钥 | 静态数据采用哈希存储、具备权限范围,并可配置 IP 允许列表(合作伙伴使用 sk_…,开发者使用 sk_dev_…) |
| 合作伙伴 / 开发者隔离 | 每个账户只能查看自己的数据 |
| E2EE | 应用内对话 / 加密中心 - 详情 |
| 投递跟踪 | 每条消息记录各渠道的投递尝试 |
| 投递证明 API | GET /messages/{id}/audit(以及合作伙伴中心的消息详情 UI) |
| DLP(入口) | 可选扫描非 E2E 正文(dlp_mode) |
| DSAR 导出 / 删除 | 最终用户使用 GET /me/export、POST /me/delete(也可通过客户端应用的个人资料 UI) |
| 数据保留 | 合作伙伴 / 开发者的保留设置会清除旧的明文正文 |
| 开发者仅限模板 | 开发者只能发送已批准的模板 |
投递证明
GET /api/v1/messages/{message_id}/audit
Authorization: Bearer <partner_api_key>
返回:
- 消息元数据(加密时
body为 null) - 所有投递尝试(渠道、状态、提供方引用和时间戳)
- 相关审计事件
它可以作为 MorisBox 已接受并尝试投递的客户凭证,但不能保证用户已阅读消息。
DLP(数据防泄漏)
合作伙伴字段 dlp_mode:
| 模式 | 行为 |
|---|---|
off | 不扫描 |
warn(默认) | 扫描明文;在发送响应中包含警告 |
enforce | 匹配高严重性规则时以 422 dlp_blocked 阻止 |
E2EE 密文永远不会被扫描。对于受监管内容,请优先使用 encryption: "e2e" / 安全路径。
GDPR(最终用户)
| 端点 | 用途 |
|---|---|
GET /me/export | 可移植的账户数据导出 |
POST /me/delete 及 { "confirm": true } | 匿名化账户(不可逆) |
E2EE 明文不存储在服务器上,因此 MorisBox 无法导出。
合作伙伴合规设置
通过合作伙伴记录 / settings/me 提供:
dlp_moderetention_days_messageshipaa_mode(策略标志 - 处理 PHI 前必须签署 BAA)
路线图
- 合作伙伴中心中的 PoD UI
- 客户端 DLP 警告
- 已签名的审计导出包
- 在组织证据准备就绪后进行正式的 SOC 2 Type II / ISO 27001 认证