資訊安全措施 (Security Architecture) — Kamera-ichi 器材市集

最後更新:2026 年 8 月

安全設計理念:Zero Trust 與縱深防禦

Kamera-ichi 器材市集致力於保護攝影創作者的交易安全與帳號隱私。我們從架構層面落實 Zero Trust(零信任)與多層次縱深防禦,確保平台具備高防護力與抵禦惡意攻擊之韌性。

核心安全防護機制

  • 傳輸加密:全站強制使用 TLS 1.3 / HTTPS 傳輸協定,並設定 HSTS (HTTP Strict Transport Security) 防止降級攻擊。
  • 現代認證架構:採用短期 JWT Access Token 搭配安全輪換之 Refresh Token,支援 WebAuthn / Passkey 無密碼生物辨識驗證。
  • 不可篡改稽核日誌 (Audit Log):所有管理員權限變更、停權處分與檢舉審查均自動寫入 Append-only 稽核紀錄,防範內部舞弊。
  • 防偽浮水印與防盜圖機制:賣家上傳之器材照片自動進行 EXIF 敏感地理資訊抹除,並於邊緣計算動態生成保護浮水印。
  • 嚴格 Content Security Policy (CSP):限制外部腳本與樣式來源,徹底阻斷 XSS 跨站腳本攻擊與惡意代碼注入。
  • 速率限制 (Rate Limiting):全域 API 與敏感端點實施滑動窗口限流與防暴力破解機制,保護系統可用性。