本检查清单面向发布多租户产品、需要回答客户安全调查问卷的产品经理、工程负责人及创始人。我们的SaaS平台工程指南在简短章节中列出了安全基础要点;本页将其转化为团队可逐项勾选的清单,并附上相应证明材料。
本指南目录
- 如何使用本检查清单
- 十大领域概览
- 租户隔离:SaaS产品的常见失效点
- 身份认证、API与业务逻辑检查
- 数据、密钥与供应链
- 日志记录、恢复与事件响应
- AI功能的安全性
- 审查执行方:替代方案与选择标准
- 审查计划
- Netbase如何构建与检查SaaS产品
- 已有哪些交付记录,哪些尚无
- 本指南的局限性
- 常见问题
- 下一步
如何使用本检查清单
将每一项视为包含三个部分的问题:谁负责、当前有何证明、上次检查是何时。没有责任人的项目即视为未完成,无论代码实现了什么。将答案统一存放在一处(例如代码仓库),以便直接从记录中回答客户的安全审查,而无需依赖记忆。
两条规则保证清单的真实性:只有在测试、日志、配置项或文档可以证明的情况下才勾选该项,且应针对当前实际运行的产品执行清单,而非架构图。
十大领域概览
| 领域 | 检查内容 | 保留的证明材料 |
|---|---|---|
| 租户隔离 | 每条查询、缓存键、文件路径及后台任务均携带租户标识 | 必须在尝试读取其他租户数据时失败的自动化跨租户测试 |
| 身份与访问 | 强登录验证、管理员MFA、最小权限角色、会话限制 | 角色矩阵、MFA强制执行配置、会话设置 |
| API与业务逻辑 | 对象级与功能级授权、速率限制、端点清单 | API清单、授权测试结果、速率限制配置 |
| 数据保护 | 传输与存储中的加密、数据分类、保留与删除策略 | 加密设置、数据映射、删除流程 |
| 密钥管理 | 代码中不含密钥、定期轮换、各环境使用独立密钥 | 密钥扫描结果、轮换日志 |
| 依赖项与构建 | 依赖项扫描、代码审查、已部署版本的完整记录 | 扫描报告、Pull Request历史、发布日志 |
| 日志与检测 | 谁在何时访问了哪个租户的数据;对登录失败及跨租户访问告警 | 审计日志样本、告警规则、保留设置 |
| 备份与恢复 | 通过测试恢复的备份,包括单租户独立恢复 | 含日期和结果的恢复测试记录 |
| 事件响应 | 书面预案、指定角色及客户通知模板 | 预案、联系人名单、最近一次演练日期 |
| 客户证明材料 | 从上述记录中提取调查问卷答案 | 维护良好的答题库及可共享内容清单 |
租户隔离:SaaS产品的常见失效点
访问控制是Web应用最常出现问题的领域:OWASP Top 10:2025将「访问控制失效」列为第一位。对于多租户产品,一处缺失的租户检查就可能将某客户的数据暴露给另一客户。OWASP多租户安全备忘录将此转化为具体控制措施:
- 将租户绑定到已验证的身份。从服务端会话获取租户标识,而非依赖客户端传入的值,并在每次请求时验证成员关系。
- 限定每次查询的范围。在数据库查询中包含租户标识,或通过行级策略在数据库层强制执行,确保猜测的标识符不会返回其他租户的记录。
- 缓存键包含租户标识。缓存条目的键中若不含租户标识,可能将一个客户的页面内容提供给另一个客户。
- 在队列与任务中传递租户标识。后台任务必须重新验证其所属租户,存储路径及签名文件链接也需同等的范围限定和短效期。
- 彻底执行租户下线。当租户离开时,撤销其凭证,并对备份和文件存储执行保留策略。
我们的多租户SaaS架构指南对上述控制措施背后的隔离模型进行了比较。
身份认证、API与业务逻辑检查
身份与访问。对管理员强制启用多因素认证,并向所有用户提供该选项;为有需求的企业客户提供单点登录支持。保持角色数量精简且职责明确,设置会话过期,并每季度审查管理员权限。
API安全。大多数SaaS功能均通过API实现,因此OWASP API安全Top 10(2023年版)是实用的测试清单。重点关注对象级授权(API1)、身份认证(API2)、属性级授权(API3)、不受限的资源消耗(API4)及功能级授权(API5)。维护所有端点的清单,包括旧版本:不当的清单管理属于API9。
业务逻辑。部分缺陷不在于单次请求,而在于操作序列:跳过支付步骤、重复使用邀请链接,或导出超出计划配额的数据。API6将此定义为对敏感业务流程的不受限访问。记录注册、邀请、计费和导出的预期流程,并测试每个步骤是否在服务端强制执行,而非仅在界面上隐藏。
数据、密钥与供应链
- 加密传输与存储中的数据,并将密钥保存在应用代码之外,每个密钥指定专属负责人。
- 对数据进行分类。明确哪些字段属于个人信息或敏感数据,这些数据被复制到何处(如日志、导出文件、分析平台),以及每份副本的保留时长。
- 防止密钥进入代码仓库。对其进行扫描,使用密钥管理工具,为每个环境配置独立凭证,并在人员离职时进行轮换。
- 了解依赖项。扫描软件包和容器镜像,在合并前进行代码审查,并记录各版本的运行位置。NIST安全软件开发框架(SP 800-218)描述了相关实践,OWASP应用安全验证标准(ASVS)列出了可在任务单中引用的需求。
- 将第三方服务视为攻击面的一部分。每个集成密钥的权限应限制在最小必要范围内;OWASP将过度信任上游响应的情况定义为不安全的API消费(API10)。
日志记录、恢复与事件响应
无法回答「谁在何时访问了这个租户的数据」的产品,既无法调查,也无法举证。记录登录行为、权限变更、数据导出及管理员操作,并附上租户和用户信息;保护日志不被其所描述的对象篡改;对重复失败及任何被拒绝的跨租户访问进行告警。
备份只有在经过恢复验证后才算有效。将完整环境和单租户分别恢复至干净环境,记录日期和结果,并在重大变更后重复执行。对于事件响应,编写一份简短预案,明确角色分工,确定何时通知客户,并准备通知模板;在首次真实事件发生前进行桌面演练。
AI功能的安全性
AI功能为相同数据开辟了新的访问路径。将助手读取的每份文档、消息或网页都视为不可信输入;将检索和提示词的范围限定在当前租户,并在提示词之外强制执行;记录助手读取的内容和执行的操作;在操作涉及变更记录或资金时,要求人工审批。我们的AI智能体安全与人工审批指南详细介绍了相关控制措施。Netbase与主流商业及开源AI模型合作,按产品需求选择,不绑定单一供应商。以下每项说明了该功能在Netbase的成熟度。
-
成长型能力:具备租户范围数据隔离的AI功能。
在SaaS产品中集成机器学习、NLP及生成式AI,并设置每租户限制;尚未关联已发布的安全案例。
审查执行方:替代方案与选择标准
| 方式 | 优势 | 劣势 | 适用场景 |
|---|---|---|---|
| 使用本清单进行内部审查 | 成本低、可重复执行且贴近代码 | 存在共同盲点;自评自查 | 早期产品及每次常规发布 |
| 独立渗透测试 | 全新的攻击者视角,出具客户认可的报告 | 仅为时间点快照;耗时耗资;测试后需修复问题 | 面向企业客户发布前,或重大变更后 |
| 将安全内建于交付团队 | 控制措施在每个迭代中均经过设计、审查和测试 | 需要团队已具备相应工作方式 | 产品仍在构建或重构阶段 |
| 合规框架与审计 | 出具可缩短客户审查周期的公认报告 | 启动周期长;证明的是流程,而非代码安全 | 客户将报告作为采购前提 |
根据四项标准进行选择:合同中客户的要求、数据的敏感程度、发布频率,以及团队中是否有人能够承担安全责任。大多数产品需要前两者结合使用:例行检查清单,以及在重大发布前由外部人员进行的测试。
审查计划
-
梳理数据流。
列出租户数据的进入、存储、复制和输出路径,包括日志、导出文件、消息队列和AI功能。
-
为十大领域各指定一名负责人。
每个领域由一人负责,即使实际工作由多人完成。
-
收集证明材料。
执行测试,导出配置项,整理上表中列明的记录。
-
修复并排列缺口优先级。
优先处理租户隔离和访问控制方面的问题,因为这类问题造成的损害最大。
-
从外部进行测试。
在产品面向企业客户发布或发生重大变更时,委托独立测试。
-
按计划重复执行。
在每次重大版本发布和每个季度重新执行清单,并据此更新问卷答案。
Netbase如何构建与检查SaaS产品
Netbase为客户构建多租户产品,同时运营自有产品。其已发布的安全实践包括:安全代码审查与版本控制、传输层TLS加密与存储层AES加密、基于角色的访问控制、管理员仪表盘的MFA、漏洞扫描与渗透测试、以及灾难恢复;NDA、数据处理协议和SLA可按需提供。Netbase持有ISO 27001认证及SOC 2 Type II证明。两者均涵盖Netbase自身的运营方式,而非客户产品或托管环境,后者仍需自行建立控制措施、收集证明材料,并在客户有要求时独立进行审计。Netbase在AWS、Google Cloud、DigitalOcean和Cloudflare上开展工作,不持有任何云合作伙伴级别。Netbase的大多数项目采用经需求探索后签订的固定总价合同。参见SaaS开发、提供可复用账户、租户和角色的SaaS产品加速器,以及用于测试的应用安全保障服务。MVP路线图将上述检查项安排在项目启动的前几周;如需评估供应商的回答,请参阅软件开发合作伙伴安全问题。
已有哪些交付记录,哪些尚无
- 已有记录。Netbase构建并运营Cloodo Workspace(一款多租户数字化工作平台)及Printcart(一款服务众多商户的SaaS产品)。自2020年起,Netbase作为离岸开发及管理合作伙伴,参与为某美国客户开发多租户云ERP平台,该客户名称保密。
- 尚无记录。Netbase未公开发布渗透测试结果、事件历史、审计发现、漏洞数量或响应时间,亦不将上述内容作为特定控制措施有效性的证明。本页任何内容均不构成对任何产品的认证。
本指南的局限性
- 这是一份可操作的检查清单,而非合规方案;支付或医疗等受监管行业有其额外要求,请寻求专业建议。
- 标准会随时间更新:请在审查当日查阅最新的OWASP、NIST及云服务提供商指引。
- 检查清单无法发现未知缺陷;这需要通过测试和独立审查来完成。
常见问题
SaaS初创企业应首先保障哪些安全?租户隔离和访问控制,其次是密钥管理、已经过恢复验证的备份,以及日志记录。这些方面以最小的投入带来最大的损害降低效果,也是客户最先询问的内容。
销售SaaS产品是否需要SOC 2或ISO 27001?仅当客户有明确要求时才需要。许多买家从问卷开始,之后才要求报告;无论哪种情况,上述检查清单均能为您提供所需答案。
应多久审查一次?每次重大版本发布时,以及至少每季度一次;在面向企业客户发布前或重大变更后,应进行独立测试。
渗透测试能否替代检查清单?不能。渗透测试是外部人员的时间点快照;检查清单的作用是在两次测试之间持续保持控制措施有效。
下一步
请告知您的租户架构模型、当前证明材料及客户发送的调查问卷,我们将预约解决方案评审,将差距映射至十大领域。您也可以查看SaaS开发或更多Netbase洞见。
相关服务与解决方案
AI就绪SaaS开发——来自运营自有SaaS平台的团队
Netbase为创始人与产品团队提供SaaS开发服务,用于构建和扩展客户愿意付费的带AI功能的多租户订阅软件。我们构建并运营自有SaaS平台Printcart和AI驱动的Cloodo工作场所,并将这一经验带入客户产品。典型SaaS MVP需要8至12周,具体取决于范围、集成和评审速度。
Learn More
Web、SaaS与AI功能的应用安全保障
Netbase为产品与研发负责人提供应用安全测试,在发布前发现并修复漏洞,包括AI功能安全测试。我们借助AI辅助分类进行代码审查、依赖项扫描并测试运行中的应用,对发现结果按风险排序并复测修复情况。Netbase自身持有ISO 27001认证及SOC 2 Type II认证,仅适用于Netbase自身运营,不延伸至客户应用。
Learn More
SaaS产品加速器:基于Netbase成熟模块,快速构建AI就绪的SaaS产品
SaaS产品加速器是Netbase提供的一套可复用模块,涵盖账户、计费、权限与集成,帮助创始人和产品团队更快推出订阅制软件,并从首个版本起支持产品内AI功能。模块复用最多可缩短60%的开发时间,该方案已在Netbase自有的网络印刷SaaS产品Printcart上得到验证。
Learn More
讨论项目
Netbase JSC帮助企业设计、构建、现代化及运营数字产品与AI驱动的业务系统。+84 937 869 689
91 Nguyen Chi Thanh, Dong Da, Hanoi, Vietnam
取得联系
告诉我们您想构建、现代化或运营的内容。