logo
logo
请输入关键词搜索产品或者文档
中国

中国站

创蓝云智

国际站

Innopaas

创蓝云通讯短信服务安全白皮书V1.0

更新时间:2026-07-27 18:14:59

【权力与免责声明】

本安全白皮书著作权归上海创蓝云智信息科技股份有限公司所有(以下简称“创蓝云智”或“创蓝云通讯”),未经创蓝云智事先书面许可,任何主体不得以任何形式复制、修改、传播、摘编本文档的全部或部分内容。

本白皮书仅供参考,不构成创蓝云智对任何产品或服务的明示、默示保证。本白皮书基于现状编写,其包含的信息(包括技术规范、业务指标、法律法规政策及网址参考)可能会随产品升级或政策调整而发生变化,创蓝云智保留随时更新此文档的权力,届时将不再另行通知,因使用本文档产生的一切风险由使用者自行承担。

本安全白皮书未授予您任何创蓝云智及其关联公司产品的任何知识产权的法律权利。

1.概述

作为国内领先的企业级云通信服务商,创蓝云智长久以来致力于为全球企业客户提供稳定可靠、安全可信、合法合规的融合通信服务。创蓝云智深刻理解数据安全与用户隐私是现代企业运营的生命线。因此,我们始终将"数据安全、隐私保护、合规第一"作为产品研发与运营服务的最高准则。

本白皮书系统地介绍了创蓝云智在短信服务(包括验证码短信、通知短信、营销短信及视频短信等)领域的安全架构设计、产品合规能力及安全运营机制。我们旨在通过透明化的安全治理和高标准的技术防护,帮助客户更清晰地了解创蓝云智云通讯平台的安全实践,携手构建安全健康的云通信生态体系。

2.安全责任共担模型

为了保障短信业务全链路的安全,基于相关法律法规及创蓝云智对客户提供的相关应用及服务,创蓝云智倡导并践行"安全责任共担模型"。在整个业务流转和技术交互链路中,创蓝云智云平台、企业客户以及上游基础运营商分别承担相应的的安全保障职责:

1)创蓝云通讯安全责任

创蓝云通讯负责其所提供短信服务及产品的应用安全、主机安全、网络安全、数据安全、业务安全等,并为客户提供保护云端应用及数据的技术手段,同时负责平台内部身份及访问控制,发现风险的平台安全监控和处理风险时的安全运营等,包括但不限于:

  • 建立健全安全管理相关岗位、管理制度、事件应急处置及培训等;

  • 保障创蓝云通讯短信服务平台数据中心、服务器、网络硬件的物理与环境安全;

  • 保障创蓝云通讯短信服务平台软件和网络安全,如操作系统及数据库的补丁管理、网络访问控制、DDoS防护、灾难恢复等;

  • 负责创蓝云通讯短信PaaS平台、API/SDK接口、流量控制引擎、风控引擎的应用安全、主机安全及网络边界防护;

  • 负责客户在创蓝云通讯短信服务平台留存的短信文本、手机号等敏感数据的加密传输、存储隔离、脱敏及审计;

  • 依据工信部、公安部等监管要求,进行严格的资质审核、签名及模板合规性校验;

  • 通过与外部第三方独立安全监管与审计机构合作,对通信云平台进行安全合规与审计评估。

2)客户安全责任

客户基于创蓝云通讯提供的短信服务进行生产通知、营销,或构建自己的应用系统,需综合运用相关安全产品,构建相关安全机制流程等保护自己的业务系统安全,同时需保障正确、规范使用创蓝云通讯产品及服务,需负责应用安全、业务安全、基础安全、数据安全、账号安全等。

  • 客户应保障其应用系统及其主机、网络、数据等安全,并对创蓝通信的安全预警相关问题及时进行处理和修复;

  • 客户应妥善保管其创蓝云通讯账号(包括API Key等鉴权凭证),为每个运维管理人员分配独立的子账号,授予完成运维管理工作需要的最小权限,通过角色授权实现职责分离;

  • 客户应对其应用的注册页、登录页等部署有效的图形验证码或风控机制,防止API接口被恶意攻击者调用并形成"短信轰炸";

  • 确保所发送的短信内容符合国家法津法规,不包含违法犯罪、虚假诈骗、骚扰等信息,营销类短信需明确提供退订通道;

  • 客户应使用创蓝云通讯平台操作审计服务记录管理控制台操作及API调用日志;

  • 客户应保证其与创蓝云通讯平台交互的数据、内容等安全及合规。

3)合作伙伴责任

创蓝云通讯合作伙伴主要是指与创蓝云通讯合作,将其软件、服务承载在创蓝云通讯平台,向客户提供服务的主体。创蓝云通讯合作伙伴应遵循创蓝云通讯相应的合作伙伴安全管理规范及标准,严格遵守国家相关法律、法规,保护用户信息安全。

  • 创蓝云通讯合作伙伴应保障其所提供服务的基础设施、物理设备、操作系统、服务产品等安全,及时发现系统的安全漏洞并修复,修复漏洞过程不影响客户业务可用性。

  • 创蓝云通讯合作伙伴应按照适用数据保护法律要求和与创蓝云通讯签订的协议要求,建立相应的数据安全能力,落实必要的管理和技术措施,为合作过程中相关数据提供充分的安全保障,防止数据遭受未经授权的获取、使用、泄露、损毁、丢失等。同时应对保护技术和安全措施进行定期检查,以确保这些措施持续提供适当的安全水平。

3.资质与安全合规能力

3.1 合规

创蓝云智积极履行法律法规及贯彻相关政策,推动企业利用云计算技术加快数字化、网络化、智能化转型,按照《网络安全法》、《个人信息保护法》、《数据安全法》等相关要求,在产品/服务层面建立相关安全管理流程和制度,通过系统化的方式确保合规要求内部落地。

3.2 核心资质与认证

创蓝云智积极对接国内外高标准的安全风控体系,将基于互联网安全威胁的对抗经验融入到平台的安全防护中,将众多的合规标准融入自身合规内控管理和产品设计中,同时广泛参与各类云通讯服务相关的标准制定并贡献最佳实践,通过权威机构的的审查与认证,为客户提供合规合法的通信服务保障。

资质认证说明证明材料
ISO 27001 信息安全管理体系认证ISO 27001 是国际上广泛应用且备受认可的信息安全管理体系标准,为企业构建覆盖安全组织、人员安全、物理安全及安全技术等多维度的管理框架与控制措施提供了系统化指引。创蓝云智通过该项认证,旨在针对物理环境、网络安全、应用系统、数据处理及供应链等关键领域实施全面风险管控,切实保障信息资产安全,持续夯实业务稳健合规运行的基础。
ISO 27701 隐私信息管理体系认证ISO 27701 是 ISO 27001 信息安全管理体系与 ISO 27002 安全控制措施的隐私扩展标准,将隐私保护的原则、理念与方法系统融入信息安全保护框架之中,涵盖隐私风险管理、数据主体权利保障、隐私信息共享与传输、隐私工程设计、处理透明度要求,以及隐私事件响应与处置等核心领域。创蓝云智积极践行云通信服务商的安全责任,通过建立、实施、维护并持续优化隐私信息管理控制体系,全面提升隐私信息处理活动的合规性水平。
ISO 9001 质量管理体系认证该体系核心原则是以客户为中心,贯穿产品全生命周期,涵盖需求确认、设计研发、测试验证、销售服务及交付准备等各环节,对策划、实施、监控、纠正与改进等过程实施系统化管理。创蓝云智通过该认证,旨在建立标准化、可量化的质量管理机制,借助持续改进策略,有效降低缺陷率与差错率,提升产品交付质量,确保服务与客户需求精准对齐,增强客户满意度,为业务的长期稳健发展构建体系化保障
ISO 20000 信息技术服务管理体系认证ISO/IEC 20000标准对 IT 服务管理体系的开发、实施、监控、维护及持续改进提出了系统化要求,覆盖服务级别管理、事件与问题管理、变更管理、可用性管理、关系管理、配置管理及发布管理等关键领域。创蓝云智通过该认证,旨在确保所提供技术服务与支持能够精准契合业务需求,同时借助标准化流程体系,持续提升服务质量、客户满意度与运营效率。
网络安全等级保护-等保三级国家实行网络安全等级保护制度,要求网络运营者依法履行安全保护义务,保障网络免受干扰、破坏或未经授权的访问,防范网络数据泄露、窃取或篡改。创蓝云智严格遵循突出重点、主动防御、综合防控的原则,建立健全网络安全防护体系,每年委托第三方权威机构对创蓝云通讯系统开展等级保护测评,持续推进安全建设与整改,全面落实安全责任,确保平台符合国家网络安全保护要求。

3.3 个人信息保护

长期以来,创蓝云通讯致力于保护每个客户和用户的个人信息,保证客户对提供给创蓝云通讯的个人信息拥有所有权和控制权。与此同时,创蓝云通讯产品积极响应国家监管部门对企业承担个人信息保护责任的号召,持续完善内部的个人信息管理保护体系,在客户和用户权益保障方面持续优化,建立了内部整体的数据安全管理体系,落地数据安全保护的核心技术,为用户个人信息提供安全可靠的保护能力。

3.4 透明度

创蓝云智长期致力于通过多种渠道向客户透明服务相关情况。客户一般可通过创蓝云智官网提出对相关资质、服务使用情况、产品说明等信息的咨询,我们将 7×24 小时不间断处理来自您的建议与咨询。对于客户合理的要求,创蓝云智服务团队均会及时响应客户的需求。

4.全方位安全技术与架构

4.1 创蓝云通讯产品安全架构

创蓝云智依托自研的高并发通信架构与智能风控大脑,深度融入各类安全产品,提供全数据生命周期的安全防护能力,从网络、主机、应用、数据、业务和内容等多个维度打造了纵深防御体系。

创蓝云通讯产品安全架构图 :

4.2 网络安全

创蓝云智遵循“默认拒绝、最小开放、纵深防御”原则,构建了覆盖内外部的多层网络隔离与访问控制体系:

  • 所有外部API网关和控制台统一接入高防DDoS清洗中心,并前置Web应用防火墙(WAF)实时拦截Web层攻击;

  • 内部网络按业务划分为生产、测试、办公等安全域,不同域间默认隔离,云上不同应用间通过VPC技术实现逻辑隔离,任何跨域或跨VPC的网络打通均须经安全工程师专项审批,并配以严格的安全组规则和白名单控制,经审批的跨域流量强制经过云防火墙进行深度检测;

  • 安全团队定期对全量网络资产进行ACL策略巡检,自动识别高危端口及服务指纹,发现风险即下发工单闭环治理;对外API接口支持IP白名单机制,仅允许授信服务器调用,从而保障短信服务平台网络安全稳健运行。

4.3 主机安全

创蓝云通讯入侵检测系统(IDS)具备完整的主机(含容器)级入侵检测与病毒防御能力,涵盖异常登录检测、网站后门查杀(WebShell)、进程异常行为及网络连接检测、关键文件篡改检测、异常账号发现等核心功能,同时支持对勒索、挖矿、DDoS攻击等主流恶意程序的实时拦截,并覆盖Windows系统漏洞、Linux软件漏洞、Web-CMS漏洞及应用漏洞的检测,能够针对突发紧急漏洞提供快速应急检测与修复方案。

创蓝安全团队具备7×24小时反入侵应急响应能力,确保主机(含容器)层面的安全防线稳固可靠,为云通讯服务保驾护航。

4.4 数据安全

数据安全是创蓝云智业务的生命线,也是创蓝云通讯安全能力的核心体现。创蓝云通讯围绕数据全生命周期构建了完善的安全防护体系,覆盖数据采集、传输、存储、处理及销毁各个环节,帮助用户有效防范数据泄露风险,全面满足《个人信息保护法》、《数据安全法》等合规要求。

1)数据采集安全

数据采集安全的核心在于源头治理,通过精准的数据识别与分类分级,确保后续保护措施有的放矢。创蓝云通讯在获得用户数据采集授权后,数据分类分级系统可自动扫描并发现授权范围数据中的敏感信息,依托关键字匹配、规则引擎和机器学习模型算法,精确识别敏感数据,进而实现基于业务内容的数据分类和基于敏感程度的数据分级,为差异化安全策略的制定提供精准依据。

2)数据传输安全

创蓝云通讯产品所有数据传输链路均强制启用 SSL/TLS加密协议,确保用户在上传、下载及调用API过程中数据的机密性和完整性,有效防范链路窃听和中间人攻击。

3)数据存储安全

针对数据落盘加密,创蓝云通讯采用 AES-256 行业标准加密算法对存储数据进行保护,满足各类敏感数据的加密存储需求,确保即使存储介质被非法访问,数据内容亦无法被解读。

4)数据处理安全

数据处理过程中的隔离保护通过多维手段实现:在计算环境层面,用户可采用可信执行环境实现硬件级隔离;在权限管控层面,各产品通过精细化权限管理实现访问隔离;在数据内容层面,依据分类分级结果对敏感数据进行动态脱敏处理,确保未授权用户无法获取完整的敏感信息。

5)数据销毁安全

当创蓝云通讯终止为用户提供服务时,将严格按照协议约定及时删除或返还客户数据资产。数据清除操作遵循行业标准规范,确保数据不可恢复,且所有清除操作均留有完整审计记录,杜绝任何未授权访问的可能,保障数据生命周期的安全闭环。

4.5 应用安全

创蓝云通讯深度整合内部产品安全生命周期平台,将安全能力系统化地嵌入应用研发的全流程。该平台围绕需求设计审核、架构审核、代码审计、渗透测试、漏洞扫描及漏洞运营等关键环节构建安全能力矩阵,在产品架构审核、开发、测试审核及应急响应各阶段层层设防,拉通研发、测试与安全团队,形成高效协同的安全交付闭环,确保产品在发布前及运行中持续维持高安全水准。

4.6 业务安全

业务安全贯穿短信服务从用户申请、日常运营到生态协作与产品迭代的全过程。创蓝云通讯通过严格的准入认证、规范的运营管理、体系化的合作伙伴管控以及全生命周期的产品变更安全评审,确保短信服务业务合规、稳定、安全运行。

1)服务申请

真实有效的用户身份验证,既是对法人及个人合法权益的有效保护,也符合行业监管对短信服务使用者身份信息甄别的合规要求。客户申请服务时,创蓝云智实行先认证、后服务原则,所有客户须完成企业实名认证后方可开通服务;针对高风险场景和敏感功能,另行触发业务风控审核。所有实名登记均须提交合法合规的书面证明文件,对政府机构、事业单位等重要行业客户,安排专人回访复核,防止信息被滥用或冒用。

2)运营规范

创蓝云智依托完善的产品技术体系和深厚的行业安全运营经验,建立了与之配套的运营管理体系,为短信服务提供内容审核、监管协查等全方位支持。

在权限管控方面,所有影响生产环境的操作均受严格权限控制和实时监控,各运营岗位遵循最小可用性隔离原则,确保权限与信息按需授予。在人员管理方面,每位运营人员入职即纳入完整的信息安全与业务技能培训体系,并定期进行运营质量复检,确保员工安全意识和专业能力持续提升。

在监管协查方面,创蓝云智基于丰富的运营经验和全链路生产管理能力,为用户提供事件分析、处置建议、材料收集与反馈等全流程服务支持,并持续推动协查流程向合规化、高效化、可视化方向演进。

3)合作伙伴管理

为提升服务能力和用户体验,创蓝云智携手各领域优秀合作伙伴共建服务生态,并通过体系化制度保障合作链路的安全可控。

  • 准入管理:对供应商进行安全准入评估,明确合作伙伴的违规情形、处罚措施及清退规则,对资质造假、严重违约或给创蓝云智及客户造成重大损失的合作伙伴,视情节采取处罚或列入合作黑名单。

  • 安全能力要求:在不同合作场景中对合作伙伴的安全能力提出差异化要求,鼓励其通过ISO27001、ISO27701等信息安全资质认证,并以此作为安全能力评价的重要组成部分。

  • 人员与项目管控:对合作项目参与人员在数据安全培训、终端安全配置、权限审批、数据传输与使用、安全审计与监控、合作交接及数据清理等方面均有严格的规范要求;违反规定造成信息泄露或业务影响的,将依据双方约定追究法律责任。

  • 软件供应链安全:对软件供应商提供的组件和软件依法进行安全扫描与检测,存在中、高风险的安全隐患禁止上线;风险事件或威胁发生时,立即启动应急响应流程,快速降低对业务的影响。

4)产品发布变更

产品迭代过程中,创蓝云通讯结合具体业务功能和场景,对技术实现方案进行全流程安全评估,以保障业务的合法合规性、提前发现漏洞,减少/杜绝业务逻辑漏洞,有效控制业务风险。

  • 创蓝云通讯在以下场景进行产品发布变更安全评审:

    • 当业务新建应用,或新增业务场景时,会进行线上及线下安全评审,对代码及业务流程进行审核。

    • 当老应用进行日常迭代优化需求评审时,对其内容进行安全审核。

    • 当涉及敏感信息、登录管理、业务权限设计与管理、资金收账转账、交易流程更改等敏感业务功能时,会进行线下安全、业务专家评审。

  • 产品发布变更主要的安全管控措施如下:

    • 安全培训:创蓝云通讯研发、测试等人员固定周期内接受应用安全标准/规范、社会工程等方面的安全意识培训。

    • 需求分析阶段,涉及安全相关或不确定性风险需求时,需求负责人主动发起风险评估,安全团队介入进行需求评审,识别风险并制定安全解决方案。

    • 架构设计阶段:网络环境存在重大变更时,进行系统网络架构安全评审;业务存在重大变更时,进行应用级别安全评审。

    • 开发阶段:应用研发过程中,遵循相应的应用安全开发规范和安全团队的编码建议方案,主动使用安全产品发现问题,上线前完成代码审计。

    • 测试阶段:应用测试过程中,按照相关规范进行测试,根据安全部门要求进行安全测试,在上线前及时发现风险并进行处理。

    • 发布迭代阶段:应用发布主动接入安全发布平台,接入安全检测能力,并建立相应的审核流程,当变更符合安全发布要求时,才可对外发布。

    • 上线运行阶段:应用及功能上线后,部署线上安全产品防御线上风险。对于安全产品告警的风险,技术进行风险确认及修复。

4.7 内容安全

创蓝云通讯依托多年风险防控对抗经验、海量黑灰产数据积累及大数据分析建模能力,构建了覆盖短信服务全环节的内容安全保障体系。平台积累了千万级风险画像标签及数百个场景风险库,深度融合自然语言识别、大数据实时计算与行为分析等多项技术,确保风险发现的准确性、全面性和及时性,保障平台与客户业务安全稳定运行。

  • 从技术模型维度,创蓝云通讯主要构建了四类核心模型:变异还原类模型通过对形近字、音近字、图标、符号、拼音、外文等变异或干扰信息进行还原,识别黑灰产的真实表达意图;语义识别类模型通过对文本语义建模分析,精准识别内容中的真实意图与风险场景;特征抽取类模型通过对文本关键要素的建模分析,提取黑灰产内容的核心特征;风险识别类模型通过对文本场景的建模分析,评估内容中可能存在的潜在风险。四类模型协同配合,共同覆盖涉诈、涉赌、涉黄、禁止行业、限制行业、低俗、恶意行为等主要风险识别场景。

  • 从驱动机制维度,平台实行主动检测与被动防御双轮驱动。被动防御基于创蓝云通讯自身业务场景及平台沉淀,在用户使用过程中及时识别风险,结合实时或离线分析进行处置;主动检测则通过情报中心主动搜集外部违法违规风险信息,提取风险特征与场景,弥补被动防御在滞后性上的不足。二者互为补充,形成全面、及时、有效的安全识别能力。

  • 从业务环节维度,平台实施事前、事中、事后全链条防控。事前通过情报中心及时引入安全变种与关联风险事件,针对时事热点可能引发的风险提前布防;事中在短信发送过程中经过三层过滤体系——策略中心实时规则拦截、人工审核二次识别、处罚中心权限限制与业务关停,同时对相似内容进行传播识别与干预;事后对离线数据和模型结果进行风险聚类分析,结合情报中心持续收集的外部情报,对潜在漏出风险或新型风险进行追溯处置,形成完整闭环。

4.8 账户安全

创蓝云通讯基于自研账号安全管理系统,为客户提供全面的身份管理与资源访问控制能力。平台提供基于角色的资源访问控制服务,支持多因素认证(MFA) 、强密码策略、自定义API权限策略等核心功能,同时支持IP白名单、强制SSL/TLS安全访问等多种限制条件,帮助客户在不同场景下精细化授权资源使用权限,有效防止账号被盗用或越权访问。

4.9 安全监控与运营

创蓝云通讯的安全监控与运营体系旨在及时发现平台应用、主机、网络等资源的攻击事件,并在安全事件发生后快速触发内部应急响应流程,消除影响。

安全监控方面,平台通过日志收集、异常分析检测、告警、处置四个环节形成闭环。系统全面采集平台主机日志、网络日志、应用日志,采用实时计算与离线计算相结合的方式,经安全风控算法模型处理分析,完成风险发现与监控。一旦检出异常安全事件,即在内部安全监控平台产生告警,并通过飞书、短信、电话等多渠道同步触发安全应急负责人,确保及时响应处置。

应急响应方面,平台对内部监控发现及外部上报的安全事件与漏洞进行统一应急处置。外部上报途径涵盖开源三方组件、三方威胁情报及内部漏洞系统。安全事件或漏洞一经发现,立即触发标准化应急响应流程并按规程处置。同时,创蓝云通讯成立专门团队不定期开展应急演练,持续验证和优化安全应急流程的有效性,保障安全生产常态化。

24小时热线 400-9669-253