XPay · Hướng dẫn an toàn
Chủ động bảo vệ
quyền truy cập.
Quản lý phiên đăng nhập, giới hạn quyền tích hợp và xử lý sớm khi phát hiện bất thường.
XPay giới hạn các yêu cầu đăng nhập và áp dụng thời gian khóa tạm khi đăng nhập sai nhiều lần. Các thao tác quản trị nhạy cảm được kiểm tra quyền, xác nhận mật khẩu và ghi nhật ký.
- Dùng mật khẩu riêng cho XPay và xác minh email của bạn.
- Chỉ bật “Ghi nhớ đăng nhập” trên thiết bị riêng. Trên máy dùng chung, đăng xuất khi kết thúc.
- Kiểm tra và thu hồi phiên không nhận ra tại Cài đặt bảo mật. Nếu nghi ngờ lộ mật khẩu, đổi mật khẩu hoặc dùng khôi phục mật khẩu.
Bank, API key và webhook
API key và webhook được cấu hình riêng cho từng kết nối. Chỉ cấp quyền cần dùng, giới hạn IP nguồn và đặt thời hạn cho key. Giữ secret tại backend của bạn; không đưa vào URL, mã frontend hoặc log.
Nếu key bị lộ, thu hồi key cũ và tạo key thay thế tại API & webhook của kết nối. Việc thu hồi không hủy những request đã được xử lý.
Secret của các tích hợp đã triển khai được mã hóa khi lưu trữ. OTP, sinh trắc học và xác nhận thiết bị tại bank vẫn cần bạn thực hiện; dịch vụ giải captcha không thay thế các bước này.
Website của bạn cần xác minh chữ ký webhook và xử lý sự kiện lặp an toàn. Xem hướng dẫn webhook trước khi dùng cho dữ liệu thật.
Báo cáo sự cố riêng tư
Nếu phát hiện lỗ hổng hoặc quyền truy cập bất thường, hãy liên hệ qua kênh hỗ trợ chính thức. Gửi mô tả, thời điểm và các bước tái hiện đã loại bỏ thông tin nhạy cảm.
Đây là hướng dẫn cho bản phát triển, không phải chứng nhận kiểm toán bảo mật độc lập. Theo dõi trạng thái dịch vụ và phạm vi tích hợp được công bố.