DATA & SECURITY

数据与安全说明

从设备端识别到企业管理门户,围绕数据最小化、租户隔离、权限分离和操作审计建立控制。

版本:1.0 | 发布日期:2026年8月5日

本文用于解释发票查重当前的核心数据流与控制措施,不替代企业自身的财务、信息安全或合规制度。

一、设备端图片识别

实时摄像头、系统相机照片和相册图片只在当前设备中交由扫码组件处理。服务器不接收原始图片、视频流或完整相册内容;识别成功后,仅提交二维码文本及随机客户端请求标识用于解析、登记和查重。

服务器保存的业务字段限于完成唯一性比对所需的发票类型、代码或号码、开票日期、金额和校验信息。不采集购销方名称及税号、商品或服务明细、规格数量、地址电话、银行账号等票面明细。

二、飞书身份与角色权限

飞书入口通过飞书开放平台验证用户身份,并以安全会话维持登录状态。系统区分普通成员、企业管理员和平台运维角色:

  • 普通成员:扫码、登记并查看当前操作结果;
  • 企业管理员:管理本企业成员角色,查询、筛选、导出和删除本企业记录;
  • 平台运维:维护免费公测企业的名称、启停状态和使用统计,不因该角色自动获得其他企业的日常业务权限。

三、企业租户隔离

发票、扫码事件、成员和企业服务状态均绑定企业标识。查询、导出、删除和管理员操作必须在已认证企业上下文中执行。跨主体命中只返回布尔风险提示和核对建议,不返回对方企业名称、登记人、登记时间或记录详情。

四、查重与完整性控制

同一企业中的唯一性约束避免并发扫码产生多条有效发票记录;客户端请求标识用于幂等处理。二维码内容通过摘要参与比较,字段冲突不会覆盖原记录,而是返回差异供人工核对。

五、审计、删除与数据清理

系统记录必要的扫码结果、删除、管理员角色变更、企业级数据清理和企业启停事件。删除单条发票时,会形成审计记录;清理企业全部业务数据需要管理员进行明确的二次确认。为避免误删,卸载应用本身不会立即清空数据。

六、传输、会话与网页安全

生产环境通过 HTTPS 提供服务。身份会话使用 Secure、HttpOnly 和 SameSite 属性保护;网页响应限制脚本、内容类型、来源引用、摄像头授权和嵌套来源。飞书原生扫码能力只在受信任的飞书 H5 环境中启用。

七、运行与备份

我们对服务健康、错误和必要安全事件进行运行监测,并控制生产数据文件和配置的访问范围。备份、恢复和变更操作由授权人员执行。涉及安全风险的配置和凭据不会嵌入公开网页或客户端代码。

八、安全问题反馈

如发现疑似越权、数据异常、账号冒用或安全漏洞,请暂停相关操作并拨打 400-0545-200。反馈时请提供企业名称、发生时间、问题页面、错误提示和可复现步骤;请勿通过公开渠道发送完整发票、访问令牌或其他敏感凭据。