菜单+

文件

您的数据与充值券代码如何受到保护

充值券代码是以文字写下的钱——谁读到它,谁就能花掉它——而身份证件无法像密码那样重新签发。本页说明这两者进入我们系统之后会经历什么,以及这些保护措施在哪里止步。

版本
1.0
生效
2026-08-21
发布
2026-08-21
司法管辖区
United States

1. 我们持有什么,持有多久

有四类敏感材料经过本服务:充值券代码、身份证件及从中读取的信息、订单记录,以及记录何人接触过何物的审计日志。订单记录包含充值券品牌、面值、您提供给我们的收款地址、核验结果,以及相关的时间戳。

每一类的存续期各不相同。充值券代码是四者中存续最短的。它从您提交的那一刻起存在,直到订单结算,随后即被销毁。其余都是记录,而记录留存五年,因为从事这一行的运营方必须能够重建自己做过什么、为什么这样做。

我们不持有任何能够让资金离开您账户的东西。收款地址是一个地址,而不是一项凭据:一个钱包地址、一个 IBAN、一个 PayPal 账户地址。我们不会索要卡号、网上银行密码、PIN 码,或您的银行发给您的一次性验证码。任何以我们的名义向您索要这些的人都不是我们。

2. 充值券代码:从提交到销毁

代码只走一条路径,而且很短。

  1. 您提交它。 代码通过加密连接从您的浏览器传送到我们的服务器。它只在本站的订单表单中输入,别无他处。
  2. 它在到达时被加密。 代码写入存储之前即被加密。它不会被写入应用日志、错误报告、日志备份或电子邮件。
  3. 一名操作员接手这份订单。 代码仅对处理该订单的操作员可读,且仅在订单处于打开状态期间可读。其他员工看不到它,您能访问到的任何页面上也看不到它。
  4. 每一次读取都被记录。 每当代码被解密并显示,审计日志中就会写入一条记录:哪名操作员、哪份订单、什么时间。
  5. 操作员向发行方核验它。 核验由人工完成,通过电话或发行方自有的渠道进行,在任何资金转移之前。我们如何核验充值券 详细说明了这一步。
  6. 结算需要两个人,而不是一个。 批准订单的操作员不能是放出款项的操作员。
  7. 代码被销毁。 订单结算之后,代码即从存储中移除。留存下来的是订单的记录,而不是为其提供资金的代码。

有一点在此值得直说:确实有人会读到您的代码。核验意味着向发行方读出代码,因此不可能是别的样子。问题不在于是否有人看到它。问题在于有多少人看到、看多久、留下什么记录——答案是:一个人,直到结算为止,且每一次访问都被记录。

3. 静态加密,以及它做不到什么

静态加密意味着存放在存储中的内容是密文。数据库的一份副本、一个备份文件,或者从机器中取出的一块磁盘,在没有密钥的情况下都无法读取;而密钥与其所保护的数据分开保管,因此取得其一并不等于取得其二。

它的作用仅止于此,而且有必要说清楚它没有触及什么。

静态加密不保护使用中的数据。运行中的应用必须能够解密一个代码,才能把它显示给正在核验的操作员,因此取得该运行中应用控制权的攻击者,与该应用处在同一个边界之内。它也不能防止拥有合法权限的人滥用该权限。而对于代码在到达我们之前发生过什么,它更是毫无作用。

正是这些缺口,才使其他控制措施得以存在。收窄的访问权限、有记录的读取、短暂的存续期,以及资金上的双人机制,并不是加密外围的装饰。它们是覆盖加密所不能覆盖之处的那些部分。

4. 我们为何保存证件号码的指纹,而不是号码本身

因为我们需要在不持有那个识别性号码的前提下再次认出同一份证件。

指纹是一种单向计算的输出。同一个证件号码始终产生同一个指纹,而指纹无法反算回号码。这足以完成我们真正需要做的工作:发现同一本护照被用在两个不同的账户上,或者我们此前拒绝过的证件又回来了,或者存档的证件就是眼前这一份。

对这一思路存在一种显而易见的攻击,我们应当把它点明。证件号码很短,且遵循可预测的格式,因此持有一张普通指纹对照表的人,可以穷举每一个可能的号码,逐一计算指纹,再寻找匹配。这正是该计算中包含一个与数据库分开保管的秘密值的原因。没有它,一张被窃取的指纹表就是一张毫无意义的数值表。

指纹并不是故事的全部,因为证件影像本身依然存在。那是下一节的主题。

5. 身份证件如何存储和调取

它们存储在网站根目录之外,这是答案中最实际的部分。

Web 服务器从一个目录发布文件。该目录内的任何东西,都只差一个被猜到或被泄露的网址就会变成公开的,无论本意如何。身份证件不在那个目录里。没有任何网址指向它们,因此没有任何地址可以被分享、转发、索引或暴力枚举。

要查看一份证件,员工必须处于登录状态,且该请求需经过一条路由,这条路由校验会话、校验此人是否有权查看该证件、向审计日志写入一条记录,然后才返回影像。无论是否有人真的去读这份日志,这条记录都会被写入。这些文件同样经过静态加密。

我们不为证件使用难以猜测的链接。一条对任何持有者都有效的链接,也对任何被转发到的人有效,包括误发的情形。每一次查看都要经过那条经身份认证、留有审计记录的路由,否则就不发生。

为何一定需要这些证件,是另一个问题,答案在身份验证政策中。我们只对滚动十二个月内累计金额达到 EUR 1,000 的客户持有证件。在该数额以下,客户凭自行申报的全名和居住国进行交易,没有证件需要存储。

6. 审计日志,以及它为何是仅可追加且哈希链式的

审计日志记录谁查看了什么,其构造使得记录条目无法被悄悄移除或改动。

仅可追加意味着条目只被添加,永不更新或删除。应用中没有任何常规路径可以编辑过去的某一行,因为日志的价值在于它陈述实际发生了什么,而不是某人希望曾经发生什么。

哈希链式意味着每一条记录都带有一个指纹,该指纹由其自身内容连同前一条记录的指纹一并计算得出。这些条目构成一条链。改动其中一行,它的指纹就不再匹配,其后的每一个指纹也都不再匹配。这条链可以从头到尾重新计算并加以核对。

这并不能使篡改成为不可能。拥有足够深入权限的人可以从被改动的那一点起重写整条链。它使之变得困难的是 无声的 篡改——一次不留痕迹的悄然编辑——因为单点编辑不是这种破坏可能呈现的形态。

进入日志的内容包括:每一次对充值券代码的访问、每一次对身份证件的查看、每一次批准、每一次放款、会话事件,以及合规决定。该日志是那五年记录的一部分。

7. 结算上的双人复核

批准订单的操作员不能是放出其款项的操作员。两个人、两个账户、两条审计记录。

理由狭窄而务实。单个被攻陷的员工账户,或者单个不诚实的员工账户,无法独自转移资金。它可以把一份订单推到结算的边缘,然后停在那里,面前是另一个必须过目的人。

另有一条规则与之并列:合规案件一旦打开,结算即被冻结。案件处于打开状态期间,该订单上不会放出任何款项——提出该案件的人不行,其他任何人也不行。冻结很容易,而解冻要求该案件按其自身的条件结案。

一个人就能转移的钱,一个失误就能转移。

8. 会话,以及它们为何可以被撤销

这里的会话是我们服务器上的一条记录,而不是您浏览器中携带的自包含凭证。您浏览器中的 cookie 保存的是一个随机标识符,它本身没有任何含义;含义在我们这一侧,附着于该标识符。

这种设计有一个性质比其他任何性质都重要:因为记录是我们的,我们可以终止它。退出登录是终止一个会话,而不是请求您的浏览器忘记某样东西。修改密码会终止您账户上的其他会话。当某位员工失去权限时,其会话在那一刻终止,而不是等到某个令牌自行到期。自包含的令牌一经签发便无法召回;它在自己的时钟走完之前一直有效,而在您需要它消失的那一天,这恰恰是错误的行为。

会话 cookie 被标记为页面脚本不可读取、仅通过加密连接发送,且其他站点无法促使您的浏览器发送它。会话在一段时间无活动后终止,并在达到绝对时限时再次终止,无论是否有活动。员工会话适用比客户会话更严格的限制,员工对某份订单的访问权在该订单结束时一并结束。

9. 哪些是您要守护的

其中一部分只有在您守住自己这一端时才有效。

  • 使用一个您在任何其他地方都不使用的密码。在别处重复使用的密码,其安全程度不会高于持有它的最薄弱的那个网站,而我们这一侧的任何控制措施都无法分辨正确的密码与被窃的密码。
  • 保护与您此处账户关联的电子邮箱。它是找回路径,因此也是最容易被攻破的入口。开启您的邮箱服务商所提供的任何第二重验证。
  • 代码只提交一次,在本站的订单表单中。绝不要通过电子邮件、聊天消息、截图或电话提交——包括对我们。
  • 输入代码之前先看一眼地址栏,并且通过您自己的书签进入本站,而不是通过别人发给您的链接。
  • 这里没有人会索要您的密码。这里没有人会要求您购买充值券并读出代码。这里没有人会打电话给您,要求您转移资金以保证其安全。哪些机构绝不会索要充值券 值得在您需要它之前就读一读。
  • 如果您认为有其他人进入了您的账户,请立即写信至 [email protected]。如果您认为自己被诈骗了,请写信至 [email protected]

10. 这一切无法防范什么

已经离开您手中的代码。 充值券代码可以被任何读到它的人花掉。如果您在来到这里之前就把它给了别人,我们这一侧的加密无法把它召回,而核验可能会发现价值已经不在了。我已经发出了充值券代码 说明还能做些什么。

被诱骗而自行提交代码的客户。 上述每一项控制措施在这种情形下都运作正常,这正是它棘手的地方。正确的人已登录,用的是自己的账户、自己的证件,手里是自己购买的充值券。核验确认这张券是好的。它无法确认您为什么要卖掉它。诈骗者正是一步步把人引导到这一步——今天必须缴清的税务局、发现了病毒的技术支持人员、与您聊了几周而现在在国外遇到急事的那个人。我们的提问和我们的检查能拦下其中一部分。它们拦不下全部。如果操作员询问您为何出售,那不是多管闲事,而简短诚实的回答是最快通过的方式。充值券骗局 列出了这些套路。

您自己的设备。 您电脑或手机上的恶意软件会看到您所看到的一切,包括您正在输入的代码。

本站的逼真仿冒品。 加密连接告诉您这条连接是私密的。它不会告诉您另一端是谁。

我们自己。 没有哪个运营方能够诚实地承诺其系统永远不会被攻破,我们也不会成为第一个。我们能做的是限制一次入侵能波及多远:存续时间短暂的代码、收窄到一个人并留有记录的访问、与数据分开保管的密钥、抗拒无声编辑的日志,以及放出款项所需要的两个人。

11. 我们不作出的声明

我们没有任何安全认证,本页任何地方也没有作出此类声明。这些系统没有完成任何独立审计。此处没有报告任何渗透测试结果。这里的任何措辞都不暗示符合某项标准。若情况发生变化,本页将写明该认证、该标准或该机构的名称,以及日期。

本项业务不属于须取得牌照经营的业务,我们亦不主张持有任何牌照或授权。

本页描述这项服务在设计上如何运作。它并不描述一段历史,因为目前还没有历史。此处的任何内容都不应被理解为关于处理量、阻止的欺诈或服务过的客户的声明。

我们不服务法国、受 FATF 行动呼吁影响的司法辖区、受全面制裁的司法辖区,以及我们未持有当地授权的市场。

12. 告诉我们哪里出了问题

如果您在本站发现了缺陷,请写信至 [email protected],并附上足以复现该问题的细节。我们没有付费的漏洞赏金计划,也不打算假装有。我们会做的是阅读您发来的内容、据此采取行动,并且不会因为您出于善意报告而派律师去找您。

对于订单上疑似欺诈的情况,请写信至 [email protected]。关于我们持有您哪些信息、您可以要求我们如何处置这些信息的问题,请参阅隐私政策或写信至 [email protected]。若要投诉某件事的处理方式,请写信至 [email protected]。一般问题请发送至 [email protected]

VoucherPay LLC 从美国 1801 Peninsula Verde Dr 开展经营。

关于本文件的问题请发给客服,由人工作答,而不是把您指回您已经读过的那一条。

联系客服