Connection verify করুন
প্রতিটি service, partner, provider এবং environment আলাদা key ও account ব্যবহার করে।
API-এর safe access configure করুন: authentication method নির্বাচন, request signature দিয়ে সুরক্ষা, permission ভাগ, network access সীমিত এবং action control সংগঠিত করুন।
প্রতিটি connected service-এর জন্য আলাদা API key, OAuth 2.0, JWT অথবা account।
Signature, send time, unique identifier এবং replay protection।
Role, permission, IP address, environment এবং allowed operation limit।
Request ID, initiator, result, notification এবং incident response procedure।
একটি API key যথেষ্ট নয়। নির্ভরযোগ্য model connected service, request integrity, operation permission, allowed network source যাচাই করে এবং action history সংরক্ষণ করে।
প্রতিটি service, partner, provider এবং environment আলাদা key ও account ব্যবহার করে।
Signature, send time এবং unique identifier request-কে পরিবর্তন ও replay থেকে সুরক্ষিত রাখে।
Log request, initiator, performed operation, result এবং পরবর্তী change-কে যুক্ত করে।
নির্বাচন integration type, connection count, access lifetime এবং delegated permission-এর প্রয়োজনের ওপর নির্ভর করে।
প্রতিটি client ও environment-এর জন্য আলাদা key দিলে direct system-to-system exchange-এর জন্য উপযুক্ত।
Limited permission, short lifetime এবং centralized revocation-সহ managed access-এর জন্য উপযুক্ত।
Mandatory signature verification-সহ owner, audience, expiry এবং permission-এর তথ্য বহন করে।
Automated process, system permission এবং আলাদা integration responsibility পৃথক করতে দেয়।
আলাদা key ও account অন্য module বন্ধ না করে একটি integration সীমিত বা disable করতে দেয়।
Signature request-এর source নিশ্চিত করে এবং send-এর পর data পরিবর্তিত হয়নি তা যাচাই করতে সাহায্য করে।
Agreed order-এ HTTP method, path, parameter, send time, unique identifier এবং body checksum একত্র করুন।
Assigned secret বা private key দিয়ে HMAC বা digital signature হিসাব করুন।
Expired request, repeated identifier এবং ইতিমধ্যে processed operation reject করুন।
Receiving side-এ request data আবার তৈরি করে calculated signature received signature-এর সঙ্গে compare করুন।
Connection verification-এর পর API request source, allowed operation এবং নির্বাচিত environment-এ access valid কি না নির্ধারণ করে।
API, incoming event এবং administrative access-এর জন্য allowed address ও subnet list।
Operator, financial, administrative এবং system permission আলাদা করা।
Read, data change, payout, report অথবা player management-এর জন্য minimal required permission set।
Test ও production environment আলাদা endpoint, key, incoming event এবং data set ব্যবহার করে।
Temporary access ও short-lived token পুরোনো key ব্যবহারের risk কমায়।
Short transition period-এ old ও new key একসঙ্গে valid থাকতে পারে।
Request rate client, operation, role এবং risk level অনুযায়ী সীমিত করা হয়।
অন্য integration না বদলিয়ে key, token, role বা IP address disable করা যায়।
API শুধু প্রয়োজনীয় data পাঠায় এবং storage/display rule information sensitivity বিবেচনা করে।
Launch-এর পর event monitoring, regular permission review, anomaly detection এবং স্পষ্ট incident procedure দিয়ে security বজায় রাখা হয়।
Initiator, request ID, operation, time, result, status change এবং decision reason।
Login error, invalid signature, failure বৃদ্ধি, delay এবং connected service-এর unusual activity।
Repeated request, activity spike, blocked IP এবং critical action-এর signal।
Access restriction, key revocation, history preservation, recovery এবং responsible team-কে notification।
Expired token, invalid signature, wrong permission, repeated request এবং restriction bypass attempt।
Active key, account, role, IP address এবং unused permission নিয়মিত যাচাই।
Login method, request signing, permission, logging এবং response plan যাচাইয়ের পর production access দেওয়া হয়।
Connected system, user, environment, critical operation এবং data requirement-এর তথ্য দিন। APIACE উপযুক্ত access ও protection model নির্ধারণে সাহায্য করবে।