为何Update/Delete course run with sessions API要求必填CorpPass ID
相关问题解答
1. Update/Delete course run with sessions API 中CorpPass ID为必填字段的原因
- 高风险操作鉴权:该接口支持课程运行数据的修改、删除操作,涉及公开培训信息的变更,CorpPass ID是新加坡企业及授权人员的唯一身份标识,必填可校验调用方是否具备对应课程的操作权限,避免未授权篡改。
- 操作溯源留痕:所有接口操作都会存档备查,绑定CorpPass ID可精准定位操作主体,出现数据纠纷或异常操作时可快速回溯责任方。
- 业务准入校验:该接口仅对完成CorpPass认证的官方合作培训主体开放,必填该字段是匹配平台准入规则的必要逻辑,过滤非合规调用请求。
2. NRIC作为字段取值放在请求体中的安全风险说明
只要满足基础安全规范,不会产生额外的敏感信息泄露风险:
- 接口必须走HTTPS加密链路传输,HTTPS会对整个请求体做端到端加密,传输过程中第三方无法截获获取NRIC明文内容。
- 服务端处理请求时需做合规处理:完成鉴权校验后不可明文存储NRIC字段,仅保留不可逆的哈希摘要值用于后续溯源即可,符合*新加坡《个人数据保护法(PDPA)》*的合规要求。
如果未满足上述规范则存在明确风险:
HTTP明文传输请求会直接暴露NRIC内容,中途被网络劫持即可获取敏感身份信息;服务端明文存储NRIC一旦发生数据泄露事件,会面临合规处罚和用户隐私纠纷。
内容的提问来源于stack exchange,提问作者Eunice Ong
相关产品推荐
相关产品推荐

