创蓝云智国际短信服务安全白皮书V1.0
更新时间:2026-07-27 18:26:26
【权力与免责声明】
本安全白皮书著作权归上海创蓝云智信息科技股份有限公司所有(以下简称“创蓝云智”),未经创蓝云智事先书面许可,任何主体不得以任何形式复制、修改、传播、摘编本文档的全部或部分内容。
本白皮书仅供参考,不构成创蓝云智对任何产品或服务的明示、默示保证。本白皮书基于现状编写,其包含的信息(包括技术规范、业务指标、法律法规政策及网址参考)可能会随产品升级或政策调整而发生变化,创蓝云智保留随时更新此文档的权力,届时将不再另行通知,因使用本文档产生的一切风险由使用者自行承担。
本安全白皮书未授予您任何创蓝云智及其关联公司产品的任何知识产权的法律权利。
1.概述
作为国内领先的企业级云通信服务商,创蓝云智深耕通信领域十余年,并持续布局全球市场,致力于为全球企业客户提供稳定可靠、安全可信、合法合规的国际短信通信服务。在国际业务拓展过程中,创蓝云智深刻理解不同国家和地区在数据安全、用户隐私及通信监管方面的差异化要求,始终将 “数据安全、隐私保护、合规优先” 作为产品研发与运营的核心准则。
本白皮书系统地介绍了创蓝云智国际短信服务(覆盖国际验证码、国际通知、国际营销等多场景)的安全架构设计、产品合规能力及全球安全运营机制。我们旨在通过透明化的安全治理体系与高标准的技术防护能力,帮助客户更清晰地了解创蓝云智在国际通信领域的安全实践,携手构建安全可信、高效协同的全球云通信生态体系。
2.安全责任共担模型
为保障国际短信业务全链路的安全合规,基于各国通信监管法规及创蓝云智在全球短信服务中的业务实践,创蓝云智倡导并践行 “安全责任共担模型” 。在国际短信业务流转和技术交互链路中,创蓝云智云平台、企业客户以及上游基础运营商与合作伙伴分别承担相应的安全保障职责,各方协同构建覆盖全球的安全责任体系:

1)创蓝云智安全责任
创蓝云智负责其所提供的国际短信服务及产品的应用安全、主机安全、网络安全、数据安全、业务安全,并为客户提供保护云端应用及数据的技术手段,同时负责平台内部身份与访问控制、安全监控及安全运营等,包括但不限于:
-
安全管理体系:建立健全安全管理岗位、管理制度、事件应急处置机制及常态化安全培训;
-
基础设施安全:保障国际短信服务平台数据中心、服务器及网络硬件的物理与环境安全,满足多地域部署的可靠性要求;
-
平台安全:保障国际短信服务平台的软件与网络安全,涵盖操作系统及数据库补丁管理、网络访问控制、DDoS防护及灾难恢复;
-
产品与应用安全:负责国际短信PaaS平台、API接口、流量控制引擎的应用安全、主机安全及网络边界防护;
-
数据安全:负责客户在国际短信服务平台留存的短信内容、手机号等敏感数据的跨境传输加密、存储隔离、数据脱敏及审计追溯;
-
合规管理:依据目标发送国家/地区的通信监管要求,严格实施资质审核、签名及模板合规性校验;
-
第三方审计:通过与外部第三方独立安全监管与审计机构合作,对国际短信服务平台进行安全合规与审计评估。
2)客户安全责任
客户基于创蓝云智提供的国际短信服务进行生产通知、营销推广或构建自身应用系统,需综合运用相关安全机制,规范使用创蓝云智产品及服务,并承担以下责任:
-
应用与基础安全:保障其应用系统、主机、网络及数据的安全,对创蓝云智的安全预警进行及时响应和处理;
-
账号安全管理:妥善保管创蓝云智云平台账号(含API Key等鉴权凭证),为运维管理人员分配独立子账号,遵循最小权限原则并通过角色授权实现职责分离;
-
业务安全防护:在注册页、登录页等关键环节部署有效的图形验证码或风控机制,防止API接口被恶意调用形成“短信轰炸”;
-
内容合规:确保所发送的短信内容符合目标国家/地区的法律法规,不包含违法犯罪、欺诈、骚扰等信息;
-
操作审计:使用创蓝云智平台提供的操作审计服务,完整记录管理控制台操作及API调用日志;
-
跨境合规:保证与创蓝云智云平台交互的数据、内容等符合数据传输来源国与目的国的双重合规要求。
3)合作伙伴责任
创蓝云智的合作伙伴主要包括海外基础运营商、国际网关服务商及其他将软件或服务承载于创蓝云智云平台的合作主体。合作伙伴应遵循创蓝云智的安全管理规范及国际通信行业标准,切实保护用户信息安全。
-
基础设施安全:保障其所提供服务的基础设施、物理设备、操作系统及服务产品的安全,及时发现并修复安全漏洞,修复过程不得影响客户业务可用性;
-
数据安全合规:按照适用数据保护法律及与创蓝云智的协议要求,建立相应的数据安全能力,落实管理和技术措施,为合作过程中涉及的数据提供充分保护,防止数据遭受未经授权的访问、使用、泄露、损毁或丢失;
-
定期安全检查:对保护技术和安全措施进行定期检查与评估,确保其持续提供适当的安全防护水平;
-
跨境链路安全:在国际短信传输过程中,保障跨境通信链路的安全性与稳定性,防止链路劫持与数据窃听。
3.资质与安全合规能力
3.1 合规
创蓝云智在国际短信服务中严格遵循业务覆盖国家和地区的数据保护与通信监管法律法规,积极落实《网络安全法》《个人信息保护法》《数据安全法》等相关要求,并在跨境通信场景中同步对标GDPR、CCPA等国际隐私保护标准。公司持续推动合规要求在产品设计、业务流程及运营管理中系统化落地,全面保障国际短信服务在各国监管框架下的合法合规运行。
3.2 核心资质与认证
创蓝云智积极对接国内外高标准安全风控体系,将多年对抗互联网安全威胁的经验融入国际短信平台的安全防护,同时将多国合规标准纳入内控管理与产品设计,并通过多项权威机构审查与认证,为全球客户提供合法合规、安全可靠的国际短信服务保障。国际短信服务相关核心资质包括:
| 资质认证 | 说明 | 证明材料 |
|---|---|---|
| ISO 27001 信息安全管理体系认证 | ISO 27001 是国际上广泛应用且备受认可的信息安全管理体系标准,为企业构建覆盖安全组织、人员安全、物理安全及安全技术等多维度的管理框架与控制措施提供了系统化指引。创蓝云智通过该项认证,旨在针对物理环境、网络安全、应用系统、数据处理及供应链等关键领域实施全面风险管控,切实保障信息资产安全,持续夯实业务稳健合规运行的基础。 | ![]() |
| ISO 27701 隐私信息管理体系认证 | ISO 27701 是 ISO 27001 信息安全管理体系与 ISO 27002 安全控制措施的隐私扩展标准,将隐私保护的原则、理念与方法系统融入信息安全保护框架之中,涵盖隐私风险管理、数据主体权利保障、隐私信息共享与传输、隐私工程设计、处理透明度要求,以及隐私事件响应与处置等核心领域。创蓝云智积极践行云通信服务商的安全责任,通过建立、实施、维护并持续优化隐私信息管理控制体系,全面提升隐私信息处理活动的合规性水平。 | ![]() |
| ISO 9001 质量管理体系认证 | 该体系核心原则是以客户为中心,贯穿产品全生命周期,涵盖需求确认、设计研发、测试验证、销售服务及交付准备等各环节,对策划、实施、监控、纠正与改进等过程实施系统化管理。创蓝云智通过该认证,旨在建立标准化、可量化的质量管理机制,借助持续改进策略,有效降低缺陷率与差错率,提升产品交付质量,确保服务与客户需求精准对齐,增强客户满意度,为业务的长期稳健发展构建体系化保障 | ![]() |
| ISO 20000 信息技术服务管理体系认证 | ISO/IEC 20000标准对 IT 服务管理体系的开发、实施、监控、维护及持续改进提出了系统化要求,覆盖服务级别管理、事件与问题管理、变更管理、可用性管理、关系管理、配置管理及发布管理等关键领域。创蓝云智通过该认证,旨在确保所提供技术服务与支持能够精准契合业务需求,同时借助标准化流程体系,持续提升服务质量、客户满意度与运营效率。 | ![]() |
3.3 个人信息保护
创蓝云智在国际短信服务中始终将个人信息保护置于优先位置,充分尊重并保障全球客户及终端用户对其提供个人信息的知情权、访问权、更正权、删除权等数据主体权利。公司严格遵循业务覆盖国家及地区的数据保护法律法规,包括但不限于GDPR、CCPA等国际隐私保护框架,并在跨境数据传输场景中采用标准合同条款等合法传输机制,确保数据在跨境流转中的安全性与合规性。
同时,创蓝云智持续完善内部个人信息管理体系,建立数据安全管理架构,落地数据分类分级、加密存储与传输、隐私设计等核心技术能力,确保个人信息在采集、处理、存储、传输及销毁全生命周期内得到充分保护,为全球客户提供安全、可信、合规的国际短信服务体验。
3.4 透明度
创蓝云智长期致力于通过多种渠道向客户透明服务相关情况。客户一般可通过创蓝云智官网提出对相关资质、服务使用情况、产品说明等信息的咨询,我们将 7×24 小时不间断处理来自您的建议与咨询。对于客户合理的要求,创蓝云智服务团队均会及时响应客户的需求。
4.全方位安全技术与架构
4.1 创蓝云智产品安全架构
创蓝云智国际短信服务平台依托自研的高并发跨境通信架构与全球智能风控大脑,深度融合多层次安全产品能力,构建了覆盖数据全生命周期的纵深防御体系。该架构从网络安全、主机安全、应用安全、数据安全、业务安全及内容安全六大维度出发,结合跨境通信场景下的特有风险防控需求,为全球客户提供安全可信的国际短信服务。
创蓝云智产品安全架构图 :

4.2 网络安全
创蓝云智遵循“默认拒绝、最小开放、纵深防御”原则,结合全球多地域部署架构与跨境通信场景,构建了覆盖海内外网络环境的立体防护体系:
-
分布在全球各区域的API网关及管理控制台统一接入分布式高防DDoS清洗中心,全面抵御跨境大流量攻击,同时前置Web应用防火墙(WAF),针对跨境网络环境实时拦截SQL注入、XSS等Web层攻击;
-
内部网络按业务划分为生产、测试、办公等安全域,不同域间默认隔离,云上不同应用间通过VPC技术实现逻辑隔离。任何跨域或跨VPC的网络打通须经安全工程师专项审批,并配以严格的安全组规则及IP白名单控制。经审批的跨域流量强制经过云防火墙进行深度检测,实现全球节点的统一访问管控;
-
国际短信API接口强制启用TLS 1.2及以上协议加密,保障数据在跨境互联网链路传输中的机密性与完整性,有效防范链路窃听与中间人攻击;
-
安全团队定期对网络资产进行ACL策略巡检,自动识别高危端口及服务指纹,发现风险即下发工单闭环治理;对外API接口支持IP白名单机制,仅允许客户授信服务器调用,有效降低全球互联网环境下的非授权访问风险。
4.3 主机安全
创蓝云智国际短信服务在全球多地域部署架构下,统一部署了覆盖主机及容器层级的入侵检测系统(IDS),具备完善的入侵检测与病毒防御能力。该平台能够对分布在国内外各数据节点的主机进行统一安全管理,涵盖异常登录检测、网站后门查杀(WebShell)、进程异常行为及网络连接检测、关键文件篡改检测、异常账号发现等核心功能。同时,系统支持对勒索软件、挖矿木马、DDoS攻击等全球主流恶意程序的实时拦截,并可检测Windows系统漏洞、Linux软件漏洞、Web-CMS漏洞及应用漏洞,能够针对突发紧急漏洞提供快速应急检测与修复方案,保障国际短信业务在异构网络环境中的主机安全。
创蓝云智安全团队具备7×24小时覆盖全球时区的反入侵应急响应能力,能够及时处置各类主机安全事件,确保国际短信服务平台在跨境复杂网络环境下的主机安全防线稳固可靠。
4.4 数据安全
数据安全是创蓝云智业务的生命线,也是安全能力的核心体现。国际短信服务涉及多国数据法规遵从,创蓝云智围绕数据全生命周期构建了覆盖全球业务的安全防护体系,涵盖数据采集、传输、存储、处理及销毁各环节,帮助客户有效防范数据泄露风险,全面满足GDPR、CCPA、《个人信息保护法》、《数据安全法》等国内外法律法规的合规要求。

1)数据采集安全
数据采集安全的核心在于源头治理,通过精准的数据识别与分类分级,确保后续保护措施有的放矢。创蓝云智在国际短信业务中,充分尊重各国家和地区的数据主体权利,在获得用户授权后方进行数据采集。数据分类分级系统可自动扫描并发现授权范围内的敏感信息,依托关键字匹配、规则引擎及机器学习算法,精准识别敏感数据,并基于业务内容与敏感程度实现分类分级,为数据传输策略的差异化制定提供精准依据。
2)数据传输安全
创蓝云智国际短信服务平台所有数据传输链路(含跨境节点间数据同步、API调用、用户管理操作等)均强制启用SSL/TLS加密协议,确保数据在全球互联网环境中传输的机密性与完整性,有效防范跨境链路中的窃听和中间人攻击。
3)数据存储安全
针对数据落盘加密,创蓝云智国际短信采用AES-256行业标准加密算法对存储数据进行保护,满足多国对敏感数据加密存储的合规要求。即便存储介质遭遇非法访问,加密机制亦可确保数据内容无法被解读。
4)数据处理安全
数据处理过程中的隔离保护通过多维手段实现:在计算环境层面,采用可信执行环境实现硬件级隔离;在权限管控层面,通过精细化权限管理实现访问隔离;在数据内容层面,依据分类分级结果对敏感数据进行动态脱敏处理,确保未授权用户无法获取完整的敏感信息,同时保障数据在处理过程中的合规性。
5)数据销毁安全
当创蓝云智终止为国际短信客户提供服务时,严格按照协议约定及时删除或返还客户数据资产,覆盖各数据中心及备份节点。数据清除操作遵循行业标准规范,确保数据不可恢复,且所有清除操作均留有完整审计记录,杜绝未授权访问,保障全球业务场景下数据生命周期的安全闭环。
4.5 应用安全
创蓝云智国际短信服务深度整合内部产品安全生命周期平台,将安全能力系统化地嵌入应用研发的全流程。该平台围绕国际短信业务特有的合规需求、多语言环境及全球部署场景,在需求设计审核、架构审核、代码审计、渗透测试、漏洞扫描及漏洞运营等关键环节构建安全能力矩阵。
在产品架构审核阶段,重点关注跨境数据传输链路的安全性、多地域节点间的认证鉴权机制及API接口的防攻击能力;在开发阶段,遵循安全编码规范并完成代码审计,确保国际短信业务逻辑无安全缺陷;在测试审核阶段,开展专项渗透测试,模拟攻击者视角验证系统安全性;在应急响应阶段,建立快速漏洞响应机制。
通过产品安全生命周期平台,创蓝云智拉通研发、测试与安全团队,形成高效协同的安全交付闭环,确保国际短信服务在发布前及运行中持续维持高安全水准,为全球客户提供安全可靠的应用级防护。

4.6 业务安全
业务安全贯穿国际短信服务从用户申请、日常运营到生态协作与产品迭代的全过程。创蓝云智在全球业务拓展中,严格遵循各国家和地区通信监管法规,通过严格的准入认证、规范的运营管理、体系化的合作伙伴管控以及全生命周期的产品变更安全评审,确保国际短信服务业务合规、稳定、安全运行。
1)服务申请
真实有效的用户身份验证,既是对法人及个人合法权益的有效保护,也符合各国行业监管对短信服务使用者身份信息甄别的合规要求。客户申请服务时,创蓝云智实行先认证、后服务原则,所有客户须完成企业实名认证后方可开通国际短信服务;针对高风险场景和敏感功能,另行触发业务风控审核。所有实名登记均须提交合法合规的书面证明文件,对政府机构、事业单位、跨国企业等重要行业客户,安排专人回访复核,防止信息被滥用或冒用。同时,针对跨境客户,结合当地法律法规要求,实施差异化的身份验证与合规审查机制。
2)运营规范
创蓝云智依托完善的产品技术体系和深厚的行业安全运营经验,建立了与之配套的运营管理体系,为国际短信服务提供内容审核、监管协查等全方位支持。
在权限管控方面,所有影响生产环境的操作均受严格权限控制和实时监控,各运营岗位遵循最小可用性隔离原则,确保权限与信息按需授予。在人员管理方面,每位运营人员入职即纳入完整的信息安全与业务技能培训体系,并定期进行运营质量复检,确保员工安全意识和专业能力持续提升。
在监管协查方面,创蓝云智基于丰富的国际运营经验和跨境全链路生产管理能力,为用户提供事件分析、处置建议、材料收集与反馈等全流程服务支持,并持续推动协查流程向合规化、高效化、可视化方向演进,满足多国监管机构的协查要求。
3)合作伙伴管理
为提升国际短信服务能力和用户体验,创蓝云智携手全球各领域优秀合作伙伴共建服务生态,并通过体系化制度保障跨境合作链路的安全可控。
-
准入管理:对全球供应商进行安全准入评估,明确合作伙伴的违规情形、处罚措施及清退规则,对资质造假、严重违约或给创蓝云智及客户造成重大损失的合作伙伴,视情节采取处罚或列入合作黑名单。
-
安全能力要求:在不同合作场景中对合作伙伴的安全能力提出差异化要求,鼓励其通过ISO27001、ISO27701等信息安全资质认证,并以此作为安全能力评价的重要组成部分;对涉及跨境数据传输的合作伙伴,额外要求其符合GDPR等国际隐私保护标准。
-
人员与项目管控:对合作项目参与人员在数据安全培训、终端安全配置、权限审批、跨境数据传输与使用、安全审计与监控、合作交接及数据清理等方面均有严格的规范要求;违反规定造成信息泄露或业务影响的,将依据双方约定追究法律责任。
-
软件供应链安全:对软件供应商提供的组件和软件依法进行安全扫描与检测,存在中、高风险的安全隐患禁止上线;风险事件或威胁发生时,立即启动应急响应流程,快速降低对国际短信业务的影响。
4)产品发布变更
产品迭代过程中,创蓝云智结合国际短信特有的跨境合规要求和多地域部署场景,对技术实现方案进行全流程安全评估,以保障业务的合法合规性、提前发现漏洞,减少/杜绝业务逻辑漏洞,有效控制业务风险。
-
创蓝云智在以下场景进行产品发布变更安全评审:
-
当业务新建应用,或新增国际短信业务场景时,会进行线上及线下安全评审,对代码及业务流程进行审核,重点评估跨境数据传输合规性。
-
当老应用进行日常迭代优化需求评审时,对其内容进行安全审核。
-
当涉及敏感信息、登录管理、业务权限设计与管理、资金收账转账、交易流程更改等敏感业务功能时,会进行线下安全、业务专家评审。
-
-
产品发布变更主要的安全管控措施如下:
-
安全培训:创蓝云智研发、测试等人员固定周期内接受应用安全标准/规范、社会工程等方面的安全意识培训。
-
需求分析阶段:涉及安全相关或不确定性风险需求时,需求负责人主动发起风险评估,安全团队介入进行需求评审,识别风险并制定安全解决方案。
-
架构设计阶段:网络环境存在重大变更或跨境节点新增时,进行系统网络架构安全评审;业务存在重大变更时,进行应用级别安全评审,重点评估国际短信业务在多地域部署下的安全架构合理性。
-
开发阶段:应用研发过程中,遵循相应的应用安全开发规范和安全团队的编码建议方案,主动使用安全产品发现问题,上线前完成代码审计。
-
测试阶段:应用测试过程中,按照相关规范进行测试,根据安全部门要求进行安全测试,针对跨境网络环境开展专项测试,在上线前及时发现风险并进行处理。
-
发布迭代阶段:应用发布主动接入安全发布平台,接入安全检测能力,并建立相应的审核流程,当变更符合安全发布要求时,才可对外发布。
-
上线运行阶段:应用及功能上线后,部署线上安全产品防御线上风险。对于安全产品告警的风险,技术人员进行风险确认及修复,确保国际短信业务在全球范围内稳定运行。
-
4.7 账户安全
创蓝云智基于自研账号安全管理系统,为国际短信服务客户提供全面的身份管理与资源访问控制能力。平台提供基于角色的资源访问控制服务,支持多因素认证(MFA)、强密码策略、自定义API权限策略等核心功能,同时支持IP白名单、强制SSL/TLS安全访问等多种限制条件,帮助客户在全球不同场景下精细化授权资源使用权限。针对跨境业务场景,平台支持多地域统一身份认证与访问管理,有效防止账号被盗用或越权访问,保障全球客户的账户安全。
4.8 安全监控与运营
创蓝云智的安全监控与运营体系覆盖国际短信服务在全球多地域部署的各类资源,旨在及时发现应用、主机、网络等层面的攻击事件与安全风险,并在事件发生后快速触发内部应急响应流程,最大程度消除影响。
安全监控方面,平台通过日志收集、异常分析检测、告警、处置四个环节形成闭环。系统全面采集国际短信服务各节点的主机日志、网络日志、应用日志,采用实时计算与离线计算相结合的方式,经安全风控算法模型处理分析,完成跨地域、跨时区的风险发现与监控。一旦检出异常安全事件,即在内部安全监控平台产生告警,并通过飞书、短信、电话、邮件等多渠道同步触发安全应急相关负责人,确保及时响应处置。
应急响应方面,平台对内部监控发现及外部上报的安全事件与漏洞进行统一应急处置。外部上报途径涵盖开源三方组件、三方威胁情报及内部漏洞系统。安全事件或漏洞一经发现,立即触发标准化应急响应流程并按规程处置,覆盖国际短信服务全地域部署节点。同时,创蓝云智成立专门团队不定期开展覆盖全场景的应急演练,持续验证和优化安全应急流程的有效性,保障国际短信业务安全生产常态化。
这篇文档对您有帮助吗?








