Documentation / API security

API authentication ও security

API-এর safe access configure করুন: authentication method নির্বাচন, request signature দিয়ে সুরক্ষা, permission ভাগ, network access সীমিত এবং action control সংগঠিত করুন।

API requirement খুলুন
Access
connection verification
Signature
request protection
Role
permission separation
Control
action history
Security model

API-এর প্রতিটি layer সুরক্ষা

01
Connection verify করুন

প্রতিটি connected service-এর জন্য আলাদা API key, OAuth 2.0, JWT অথবা account।

02
Request verify করুন

Signature, send time, unique identifier এবং replay protection।

03
Permission verify করুন

Role, permission, IP address, environment এবং allowed operation limit।

04
History ও control

Request ID, initiator, result, notification এবং incident response procedure।

Overview

API security একাধিক protection layer-এর ওপর তৈরি

একটি API key যথেষ্ট নয়। নির্ভরযোগ্য model connected service, request integrity, operation permission, allowed network source যাচাই করে এবং action history সংরক্ষণ করে।

Connection verify করুন

প্রতিটি service, partner, provider এবং environment আলাদা key ও account ব্যবহার করে।

Request integrity

Signature, send time এবং unique identifier request-কে পরিবর্তন ও replay থেকে সুরক্ষিত রাখে।

Action history

Log request, initiator, performed operation, result এবং পরবর্তী change-কে যুক্ত করে।

Authentication

Authentication method কীভাবে বেছে নেবেন

নির্বাচন integration type, connection count, access lifetime এবং delegated permission-এর প্রয়োজনের ওপর নির্ভর করে।

API key

প্রতিটি client ও environment-এর জন্য আলাদা key দিলে direct system-to-system exchange-এর জন্য উপযুক্ত।

OAuth 2.0

Limited permission, short lifetime এবং centralized revocation-সহ managed access-এর জন্য উপযুক্ত।

JWT

Mandatory signature verification-সহ owner, audience, expiry এবং permission-এর তথ্য বহন করে।

Service account

Automated process, system permission এবং আলাদা integration responsibility পৃথক করতে দেয়।

একাধিক system-এর জন্য একই access ব্যবহার করবেন না

আলাদা key ও account অন্য module বন্ধ না করে একটি integration সীমিত বা disable করতে দেয়।

Request signing

Request signing ও replay protection

Signature request-এর source নিশ্চিত করে এবং send-এর পর data পরিবর্তিত হয়নি তা যাচাই করতে সাহায্য করে।

01

Request data তৈরি করুন

Agreed order-এ HTTP method, path, parameter, send time, unique identifier এবং body checksum একত্র করুন।

02

Signature তৈরি করুন

Assigned secret বা private key দিয়ে HMAC বা digital signature হিসাব করুন।

03

Time ও uniqueness যাচাই করুন

Expired request, repeated identifier এবং ইতিমধ্যে processed operation reject করুন।

04

Signature নিরাপদে compare করুন

Receiving side-এ request data আবার তৈরি করে calculated signature received signature-এর সঙ্গে compare করুন।

Access ও role

Network access, role ও key lifetime

Connection verification-এর পর API request source, allowed operation এবং নির্বাচিত environment-এ access valid কি না নির্ধারণ করে।

Allowed IP address

API, incoming event এবং administrative access-এর জন্য allowed address ও subnet list।

Role

Operator, financial, administrative এবং system permission আলাদা করা।

Permission

Read, data change, payout, report অথবা player management-এর জন্য minimal required permission set।

Environment separation

Test ও production environment আলাদা endpoint, key, incoming event এবং data set ব্যবহার করে।

Expiry

Temporary access ও short-lived token পুরোনো key ব্যবহারের risk কমায়।

Scheduled key rotation

Short transition period-এ old ও new key একসঙ্গে valid থাকতে পারে।

Rate limit

Request rate client, operation, role এবং risk level অনুযায়ী সীমিত করা হয়।

দ্রুত access disable

অন্য integration না বদলিয়ে key, token, role বা IP address disable করা যায়।

Data protection

Personal, gaming ও financial data protection

API শুধু প্রয়োজনীয় data পাঠায় এবং storage/display rule information sensitivity বিবেচনা করে।

Storage ও processing

Stored sensitive data ও secret encryption।
Interface-এ token, payment detail এবং personal data masking।
Retention period সীমিত করা এবং service data নিরাপদে delete করা।
অপ্রয়োজনীয় data copy না করে production ও test data পৃথক রাখা।

Transfer ও minimization

সব API connection, incoming event এবং administrative access-এর জন্য TLS।
শুধু নির্দিষ্ট operation-এর জন্য দরকারি field পাঠানো।
Page URL ও সাধারণ log-এ secret, token ও sensitive data পাঠানো নিষিদ্ধ।
Export, diagnostics এবং support inquiry-তে data filtering।
Control ও audit

Safe operation, audit ও response

Launch-এর পর event monitoring, regular permission review, anomaly detection এবং স্পষ্ট incident procedure দিয়ে security বজায় রাখা হয়।

Action log

Initiator, request ID, operation, time, result, status change এবং decision reason।

State monitoring

Login error, invalid signature, failure বৃদ্ধি, delay এবং connected service-এর unusual activity।

Security alert

Repeated request, activity spike, blocked IP এবং critical action-এর signal।

Incident response

Access restriction, key revocation, history preservation, recovery এবং responsible team-কে notification।

Security testing

Expired token, invalid signature, wrong permission, repeated request এবং restriction bypass attempt।

Access review

Active key, account, role, IP address এবং unused permission নিয়মিত যাচাই।

Production launch-পূর্ব security check

Login method, request signing, permission, logging এবং response plan যাচাইয়ের পর production access দেওয়া হয়।

Test ও production environment-এর জন্য আলাদা access key তৈরি করা হয়েছে।
Signature, send time এবং replay protection যাচাই করা হয়েছে।
Role ও permission শুধু প্রয়োজনীয় operation-এ সীমিত।
Allowed IP, TLS এবং incoming event endpoint নিশ্চিত করা হয়েছে।
Secret page URL, সাধারণ log বা client code-এ যায় না।
Log, alert, key rotation এবং access disable procedure configured আছে।

API-এর secure access configure করতে চান?

Connected system, user, environment, critical operation এবং data requirement-এর তথ্য দিন। APIACE উপযুক্ত access ও protection model নির্ধারণে সাহায্য করবে।