通信安全架构
菜鸟语音采用多层安全架构,从信令到媒体流全面加密,确保端到端的通信安全。我们的安全体系覆盖网络层、传输层、应用层,为企业客户提供运营商级的安全保障。
SIP TLS 信令加密
采用 TLS 1.2/1.3 协议对 SIP 信令进行全链路加密,防止信令数据被窃听、截取或篡改,确保呼叫建立与控制过程的安全性。
SRTP 媒体加密
语音媒体流通过 SRTP 协议传输,采用 AES-128/256 加密算法保护语音载荷数据,防止通话内容被监听或录音。
IP 白名单
严格的 IP 访问控制策略,仅允许经过授权的终端 IP 地址接入 SIP 中继,有效防止未授权访问和恶意攻击。
防火墙与 DDoS 防护
多层网络防护体系,包括边界防火墙、入侵检测系统和 DDoS 流量清洗,保障通信平台的高可用性和稳定性。
防话费欺诈体系
话费欺诈(Toll Fraud)是 VoIP 通信中最常见的安全威胁之一。菜鸟语音构建了完善的多层防欺诈体系,从技术手段到人工监控,全方位保护客户免受经济损失。
- 实时 CDR 监控:对所有通话详细记录(CDR)进行实时分析,自动检测异常呼叫模式,如突发高话务量、非工作时间大量呼叫等
- 自动速率限制与阈值告警:基于账户历史通话数据设定动态阈值,当呼叫量、通话时长或费用超出预设范围时自动触发告警和限速
- 每账户并发呼叫限制:为每个账户设置最大并发呼叫数上限,防止因账户泄露导致的大规模盗打事件
- 高风险目的地专项规则:针对已知的高风险呼叫目的地设置特殊审批流程和更严格的限制策略
- 7x24 NOC 团队监控:专业网络运营中心(NOC)团队全天候值守,对异常事件进行人工审核和快速响应
国际合规框架
菜鸟语音严格遵守各国家和地区的电信监管要求,确保语音通信服务的合规运营。以下是我们主要服务市场的合规概况:
| 国家/地区 | 监管机构 | 主要合规要求 |
|---|---|---|
| 新加坡 | IMDA | 持牌运营商资质,SBO(基于服务的运营商)注册 |
| 菲律宾 | NTC | ICF(国际运营商设施)注册,号码分配合规 |
| 马来西亚 | MCMC | NFP(网络设施提供商)注册,DID 号码 KYC 要求 |
| 阿联酋 | TDRA | 持牌电信运营商,严格的 VoIP 监管政策 |
| 印尼 | Kominfo | PSE(私有电子系统)注册,需本地实体公司 |
| 泰国 | NBTC | Type 3 电信许可证,号码可携带性合规 |
| 越南 | MIC | 电信运营许可证,需本地合作伙伴 |
| 英国 | Ofcom | 一般授权制度,号码分配管理 |
| 欧盟 | 各国监管机构 | GDPR 合规,ePrivacy 指令合规 |
DID 号码合规
虚拟号码(DID)的申请和使用受各国电信监管机构严格管控。菜鸟语音协助客户完成合规流程,确保 DID 号码的合法使用。
KYC 文件要求
根据不同国家/地区的要求,DID 号码申请通常需要提供以下文件:
- KYC 身份验证文件:企业营业执照副本、组织机构代码证等有效注册文件
- 本地地址证明:部分国家(如新加坡、英国、马来西亚)要求提供本地办公地址证明
- 企业注册文件:公司注册证书、税务登记证明等法定文件
- 用途声明表:详细说明号码使用场景和业务用途的声明文件
各国家/地区的具体 KYC 文件要求可能存在差异,请查阅 各国 DID KYC 文件要求指南 获取详细信息。
数据保护
菜鸟语音高度重视数据安全与隐私保护,在数据处理全流程中遵循严格的安全标准。
- CDR 保留策略:通话详细记录按照法律要求和业务需要设定保留期限,到期数据自动安全销毁
- 数据本地化:根据特定国家/地区的数据本地化法规,确保数据存储和处理满足当地法律要求
- GDPR 合规:对于涉及欧盟用户的数据处理活动,严格遵循 GDPR(通用数据保护条例)要求,包括数据最小化、目的限制、用户权利保障等原则
- 安全数据传输:所有数据传输均采用加密通道(TLS 1.2+),防止数据在传输过程中被截取或泄露
安全认证与审计
菜鸟语音持续投入安全建设,通过多项安全评估和认证来验证和提升安全能力。以下为当前各项安全能力的状态说明:
| 安全能力 | 当前状态 | 说明 |
|---|---|---|
| SIP TLS / SRTP 加密传输 | ✅ 已实施 | 全链路 SIP 信令加密 + 语音媒体流 AES-128/256 加密 |
| 季度安全评估 | ✅ 已实施 | 每季度内部安全评估,持续识别和修复安全风险 |
| 年度第三方渗透测试 | ✅ 已实施 | 独立第三方机构年度渗透测试,覆盖网络、应用和业务逻辑。测试摘要可签署 NDA 后提供 |
| ISO 27001 | ⏳ 对齐中 | 信息安全管理体系参照 ISO 27001 标准建设,覆盖资产管理、访问控制、加密、事件管理等领域。尚未申请正式认证 |
| SOC 2 Type II | ⏳ 推进中 | SOC 2 Type II 合规工作正在进行中。尚未完成认证 |
常见问题
菜鸟语音如何保障 SIP 信令传输安全?
菜鸟语音采用 SIP over TLS(TLS 1.2/1.3)对 SIP 信令进行全链路加密,防止信令被窃听或篡改。同时配合 SRTP 对语音媒体流进行 AES-128/256 加密,实现信令与媒体双重安全保障。
菜鸟语音如何防范话费欺诈?
菜鸟语音建立了多层防话费欺诈体系,包括实时 CDR 异常模式监控、自动速率限制与阈值告警、每账户并发呼叫限制、高风险目的地专项规则,以及 7x24 NOC 团队人工监控,确保及时发现并阻断异常呼叫行为。
申请 DID 号码需要哪些合规文件?
DID 号码申请通常需要提供 KYC 身份验证文件,包括企业营业执照、法人身份证明、部分国家要求的本地地址证明,以及号码用途声明表。不同国家和地区的具体要求可能有所不同,详情可查阅各国 DID KYC 文件要求指南。
菜鸟语音是否符合 GDPR 数据保护要求?
是的,菜鸟语音在数据处理方面遵循 GDPR 要求,包括明确的数据保留策略、安全的数据传输通道、数据本地化考量,以及完善的数据访问与删除机制,确保用户个人数据得到充分保护。
菜鸟语音通过了哪些安全认证?
菜鸟语音坚持高标准安全实践:已实施的包括 SIP TLS/SRTP 全链路加密、季度安全评估、年度第三方渗透测试(摘要可签署 NDA 后提供);对齐中的包括 ISO 27001 信息安全管理体系(尚未申请正式认证);推进中的包括 SOC 2 Type II 合规工作(尚未完成认证)。我们持续投入安全建设,保障客户通信基础设施的安全可靠。