Documentação / Segurança da API

Autenticação e Segurança da API

Configure o acesso seguro à API: escolha um método de autenticação, proteja requisições com assinaturas, separe permissões, restrinja o acesso de rede e estabeleça o monitoramento das atividades.

Ver requisitos da API
Acesso
verificação da conexão
Assinatura
proteção da requisição
Funções
separação de permissões
Monitoramento
histórico de atividades
Modelo de segurança

Proteção em cada camada da API

01
Verificação da conexão

Uma chave de API, cliente OAuth 2.0, JWT ou conta de serviço separada para cada serviço conectado.

02
Verificação da requisição

Assinatura, horário da requisição, identificador único e proteção contra replay.

03
Verificação de autorização

Funções, permissões, endereços IP, ambiente e limites permitidos para operações.

04
Histórico e monitoramento

Identificador da requisição, iniciador, resultado, alertas e procedimento de resposta a incidentes.

Visão geral

A segurança da API usa várias camadas de proteção

Uma chave de API sozinha não é suficiente. Um modelo confiável verifica o serviço conectado, a integridade da requisição, a permissão para executar a operação, a origem de rede permitida e mantém um histórico de atividades.

Verificação da conexão

Cada serviço, parceiro, provedor e ambiente usa chaves e conta separadas.

Integridade da requisição

A assinatura, o horário da requisição e o identificador único protegem a requisição contra alteração e replay.

Histórico de atividades

O log conecta a requisição, o iniciador, a operação executada, o resultado e as alterações posteriores.

Autenticação

Como escolher um método de autenticação

A escolha depende do tipo de integração, número de conexões, duração do acesso e necessidade de delegar permissões específicas.

Chaves de API

Adequadas para troca direta entre sistemas quando cada cliente e ambiente possui sua própria chave.

OAuth 2.0

Adequado para acesso gerenciado com permissões limitadas, curta duração e revogação centralizada.

JWT

Transporta informações sobre o sujeito, público, expiração e permissões, com verificação obrigatória da assinatura.

Contas de serviço

Permitem separar processos automatizados, permissões de sistema e responsabilidades de integrações individuais.

Não use o mesmo conjunto de credenciais para vários sistemas

Chaves e contas separadas permitem restringir ou desativar uma integração sem interromper outros módulos.

Assinatura de requisições

Assinatura de requisições e proteção contra replay

Uma assinatura confirma a origem da requisição e ajuda a verificar se os dados não foram alterados após o envio.

01

Montar os dados da requisição

Na ordem acordada, combinar o método HTTP, caminho, parâmetros, horário da requisição, identificador único e checksum do corpo.

02

Criar a assinatura

Calcular um HMAC ou assinatura digital usando o segredo atribuído ou a chave privada.

03

Verificar horário e unicidade

Rejeitar uma requisição expirada, um identificador repetido ou uma operação já processada.

04

Verificar a assinatura com segurança

Reconstruir os dados da requisição no lado receptor e comparar a assinatura calculada com a recebida.

Acesso e funções

Acesso de rede, funções e duração da chave

Depois de verificar a conexão, a API determina a origem da requisição, a operação permitida e a validade do acesso no ambiente selecionado.

Endereços IP permitidos

Uma lista de endereços e sub-redes permitidos para a API, eventos recebidos e acesso administrativo.

Funções

Separação de permissões operacionais, financeiras, administrativas e de sistema.

Permissões

O conjunto mínimo de direitos para leitura, alteração de dados, pagamentos, relatórios ou gestão de jogadores.

Separação de ambientes

Os ambientes de teste e produção usam endpoints, chaves, eventos recebidos e conjuntos de dados diferentes.

Expiração

Acesso temporário e tokens de curta duração reduzem o risco de uso de credenciais obsoletas.

Rotação programada de chaves

As chaves antiga e nova podem permanecer válidas ao mesmo tempo por um curto período de transição.

Limitação de requisições

A frequência das requisições é limitada por cliente, operação, função e nível de risco.

Revogação rápida

Uma chave, token, função ou endereço IP pode ser desativado sem alterar as outras integrações.

Proteção de dados

Proteção de dados pessoais, de jogos e financeiros

A API transfere apenas as informações necessárias, enquanto as regras de armazenamento e exibição refletem a sensibilidade dos dados.

Armazenamento e processamento

Criptografar dados sensíveis e segredos em repouso.
Mascarar tokens, dados de pagamento e informações pessoais nas interfaces.
Limitar os períodos de retenção e excluir com segurança os dados operacionais.
Separar dados de produção e teste sem copiar informações desnecessárias.

Transferência e minimização

TLS para todas as conexões de API, eventos recebidos e acesso administrativo.
Transferir apenas os campos necessários para a operação específica.
Não colocar segredos, tokens ou dados sensíveis em URLs de páginas ou logs padrão.
Filtrar dados em exportações, diagnósticos e solicitações de suporte.
Monitoramento e auditoria

Operações seguras, auditoria e resposta a incidentes

Após o lançamento, a segurança é mantida por meio de monitoramento de eventos, revisões regulares de permissões, detecção de anomalias e um procedimento claro de resposta a incidentes.

Log de atividades

Iniciador, identificador da requisição, operação, horário, resultado, mudança de status e motivo da decisão.

Monitoramento de status

Erros de login, assinaturas inválidas, aumento da taxa de falhas, atrasos e atividades incomuns de um serviço conectado.

Alertas de segurança

Alertas para requisições repetidas, picos repentinos de atividade, endereços IP não permitidos e ações críticas.

Resposta a incidentes

Restringir o acesso, revogar chaves, preservar o histórico, recuperar serviços e notificar as equipes responsáveis.

Testes de segurança

Tokens expirados, assinaturas inválidas, permissões não autorizadas, requisições reproduzidas e tentativas de contornar restrições.

Revisão de acessos

Revisar regularmente chaves ativas, contas, funções, endereços IP e permissões não utilizadas.

Revisão de segurança antes da produção

O acesso de produção é emitido depois que os métodos de autenticação, a assinatura de requisições, as permissões, os logs e o plano de resposta a incidentes são verificados.

Foram criadas chaves de acesso separadas para os ambientes de teste e produção.
A verificação de assinatura, o horário da requisição e a proteção contra replay foram testados.
Funções e permissões são limitadas às operações realmente necessárias.
Endereços IP permitidos, TLS e endpoints de eventos recebidos foram confirmados.
Segredos não aparecem em URLs de páginas, logs padrão nem código do lado do cliente.
Procedimentos de logs, alertas, rotação de chaves e revogação de acesso estão configurados.

Precisa configurar um acesso seguro à API?

Envie informações sobre os sistemas conectados, usuários, ambientes, operações críticas e requisitos de dados. A APIACE ajudará a definir um modelo adequado de acesso e proteção.