الوثائق / أمان API

مصادقة وأمان API

اضبط وصولًا آمنًا إلى API: اختر طريقة المصادقة، واحمِ الطلبات بالتوقيع، وافصل الصلاحيات، وقيّد الوصول الشبكي، ونظّم مراقبة الإجراءات.

عرض متطلبات API
الوصول
التحقق من الاتصالات
التوقيع
حماية الطلبات
الأدوار
فصل الصلاحيات
المراقبة
سجل الإجراءات
مخطط الأمان

حماية كل طبقة من API

01
التحقق من الاتصال

مفتاح API منفصل أو OAuth 2.0 أو JWT أو حساب خدمة لكل خدمة متصلة.

02
التحقق من الطلب

التوقيع ووقت الإرسال والمعرف الفريد والحماية من التنفيذ المكرر.

03
التحقق من الصلاحيات

الأدوار والأذونات وعناوين IP وبيئة العمل والقيود المسموحة للعملية.

04
السجل والمراقبة

معرف الطلب والمبادر والنتيجة والإشعارات وإجراءات التعامل مع الحادث.

نظرة عامة

يعتمد أمان API على عدة مستويات من الحماية

مفتاح API وحده لا يكفي. يتحقق المخطط الموثوق من الخدمة المتصلة وسلامة الطلب وصلاحية تنفيذ العملية ومصدر الشبكة المسموح ويحفظ سجل الإجراءات.

التحقق من الاتصال

تستخدم كل خدمة وشريك ومزود وبيئة مفاتيح وحسابًا منفصلين.

سلامة الطلب

يحمي التوقيع ووقت الإرسال والمعرف الفريد الطلب من التعديل والتنفيذ المكرر.

سجل الإجراءات

يربط السجل الطلب والمبادر والعملية المنفذة والنتيجة والتغييرات اللاحقة.

المصادقة

كيفية اختيار طريقة المصادقة

يعتمد الاختيار على نوع التكامل وعدد الاتصالات ومدة صلاحية الوصول والحاجة إلى تفويض صلاحيات منفصلة.

مفاتيح API

مناسبة للتبادل المباشر بين الأنظمة إذا حصل كل عميل وبيئة على مفتاح منفصل.

OAuth 2.0

مناسب للوصول المُدار بصلاحيات محدودة ومدة قصيرة وإمكانية إلغاء مركزية.

JWT

ينقل معلومات عن المالك والمتلقي ومدة الصلاحية والأذونات مع وجوب التحقق من التوقيع.

حسابات الخدمة

تسمح بفصل العمليات الآلية وصلاحيات الأنظمة ومسؤولية التكاملات المختلفة.

لا تستخدم بيانات وصول واحدة لعدة أنظمة

تسمح المفاتيح والحسابات المنفصلة بتقييد أو تعطيل تكامل واحد دون إيقاف بقية الوحدات.

توقيع الطلبات

توقيع الطلبات والحماية من إعادة الإرسال

يؤكد التوقيع مصدر الطلب ويسمح بالتحقق من عدم تغيير البيانات بعد الإرسال.

01

تجميع بيانات الطلب

اجمع وفق الترتيب المتفق عليه طريقة HTTP والمسار والمعلمات ووقت الإرسال والمعرف الفريد وبصمة جسم الطلب.

02

إنشاء التوقيع

احسب HMAC أو توقيعًا رقميًا باستخدام السر المخصص أو المفتاح الخاص.

03

التحقق من الوقت والتفرد

ارفض الطلب المنتهي أو المعرف المكرر أو العملية التي عولجت بالفعل.

04

مقارنة التوقيع بأمان

أعد تكوين بيانات الطلب على جهة الاستقبال وقارن التوقيع المحسوب بالتوقيع المستلم.

الوصول والأدوار

الوصول الشبكي والأدوار ومدة صلاحية المفاتيح

بعد التحقق من الاتصال، يحدد API مصدر الطلب والعملية المسموحة وصلاحية الوصول في البيئة المختارة.

عناوين IP المسموحة

قائمة العناوين والشبكات الفرعية المسموحة لـ API والأحداث الواردة والوصول الإداري.

الأدوار

فصل صلاحيات المشغل والمالية والإدارية وصلاحيات النظام.

الأذونات

الحد الأدنى من الصلاحيات للقراءة وتعديل البيانات والمدفوعات والتقارير أو إدارة اللاعبين.

فصل البيئات

تستخدم بيئتا الاختبار والعمل عناوين ومفاتيح وأحداثًا واردة ومجموعات بيانات مختلفة.

مدة الصلاحية

يقلل الوصول المؤقت والرموز قصيرة العمر مخاطر استخدام مفاتيح قديمة.

التدوير المجدول للمفاتيح

يمكن أن يعمل المفتاح القديم والجديد معًا خلال فترة انتقال قصيرة.

تحديد المعدل

يتم تحديد معدل الطلبات حسب العميل والعملية والدور ومستوى المخاطر.

التعطيل السريع

يمكن تعطيل مفتاح أو رمز أو دور أو عنوان IP دون تغيير بقية التكاملات.

حماية البيانات

حماية البيانات الشخصية وبيانات الألعاب والبيانات المالية

ينقل API المعلومات الضرورية فقط، وتراعي قواعد التخزين والعرض حساسية المعلومات.

التخزين والمعالجة

تشفير البيانات الحساسة والأسرار أثناء التخزين.
إخفاء الرموز وبيانات الدفع والبيانات الشخصية في الواجهات.
تحديد مدة الاحتفاظ والحذف الآمن لبيانات الخدمة.
فصل بيانات العمل والاختبار دون نسخ معلومات غير ضرورية.

النقل وتقليل البيانات

TLS لجميع اتصالات API والأحداث الواردة والوصول الإداري.
نقل الحقول اللازمة للعملية المحددة فقط.
منع إرسال الأسرار والرموز والبيانات الحساسة في عنوان الصفحة والسجلات العادية.
تصفية البيانات عند التصدير والتشخيص وطلبات الدعم.
المراقبة والتدقيق

التشغيل الآمن والتدقيق والاستجابة

بعد الإطلاق، يُحافظ على الأمان من خلال مراقبة الأحداث والمراجعة المنتظمة للصلاحيات واكتشاف الشذوذ وإجراءات واضحة للحوادث.

سجل الإجراءات

المبادر ومعرف الطلب والعملية والوقت والنتيجة وتغيير الحالة وسبب القرار.

مراقبة الحالة

أخطاء الدخول والتوقيعات غير الصحيحة وارتفاع حالات الرفض والتأخيرات والنشاط غير المعتاد للخدمة المتصلة.

إشعارات الأمان

تنبيهات عن الطلبات المكررة والارتفاع الحاد في النشاط وعناوين IP المحظورة والإجراءات الحرجة.

الاستجابة للحوادث

تقييد الوصول وإلغاء المفاتيح وحفظ السجل والاستعادة وإخطار المسؤولين.

اختبار الحماية

رموز منتهية الصلاحية وتوقيعات غير صحيحة وصلاحيات أجنبية وطلبات مكررة ومحاولات تجاوز القيود.

مراجعة الوصول

مراجعة دورية للمفاتيح والحسابات والأدوار وعناوين IP النشطة والصلاحيات غير المستخدمة.

التحقق قبل الإطلاق الفعلي

يُمنح الوصول الفعلي بعد التحقق من طرق الدخول وتوقيع الطلبات والصلاحيات والتسجيل وخطة الاستجابة.

تم إنشاء مفاتيح وصول منفصلة لبيئتي الاختبار والعمل.
تم التحقق من التوقيع ووقت الإرسال والحماية من إعادة الطلب.
الأدوار والصلاحيات محدودة بالعمليات الضرورية فقط.
تم تأكيد عناوين IP المسموحة وTLS وعناوين الأحداث الواردة.
الأسرار لا تظهر في عناوين الصفحات أو السجلات العادية أو كود العميل.
تم إعداد السجلات والإشعارات وتدوير المفاتيح وإجراء تعطيل الوصول.

هل تحتاج إلى إعداد وصول آمن إلى API؟

أرسل معلومات عن الأنظمة المتصلة والمستخدمين والبيئات والعمليات الحرجة ومتطلبات البيانات. سيساعد APIACE في تحديد مخطط الوصول والحماية المناسب.