Dokumentation / API-Sicherheit

API-Authentifizierung und Sicherheit

Richten Sie sicheren API-Zugriff ein: Authentifizierungsmethode wählen, Anfragen mit Signaturen schützen, Berechtigungen trennen, Netzwerkzugriff einschränken und Aktivitätsmonitoring einrichten.

API-Anforderungen öffnen
Zugriff
Verbindungsprüfung
Signatur
Anfrageschutz
Rollen
Trennung der Berechtigungen
Monitoring
Aktivitätshistorie
Sicherheitsmodell

Schutz auf jeder API-Ebene

01
Verbindungsprüfung

Ein separater API-Schlüssel, OAuth-2.0-Client, JWT oder Service Account für jeden angebundenen Dienst.

02
Anfrageprüfung

Signatur, Anfragezeit, eindeutige Kennung und Schutz vor Replay-Angriffen.

03
Autorisierungsprüfung

Rollen, Berechtigungen, IP-Adressen, Umgebung und zulässige Operationslimits.

04
Historie und Monitoring

Anfragekennung, Initiator, Ergebnis, Warnungen und Verfahren zur Incident-Reaktion.

Übersicht

API-Sicherheit nutzt mehrere Schutzebenen

Ein API-Schlüssel allein reicht nicht aus. Ein zuverlässiges Modell prüft den angebundenen Dienst, die Integrität der Anfrage, die Berechtigung zur Operation, die zulässige Netzwerkquelle und speichert eine Aktivitätshistorie.

Verbindungsprüfung

Jeder Dienst, Partner, Provider und jede Umgebung verwendet separate Schlüssel und ein separates Konto.

Integrität der Anfrage

Signatur, Anfragezeit und eindeutige Kennung schützen die Anfrage vor Veränderung und Wiederholung.

Aktivitätshistorie

Das Log verknüpft Anfrage, Initiator, ausgeführte Operation, Ergebnis und nachfolgende Änderungen.

Authentifizierung

So wählen Sie eine Authentifizierungsmethode

Die Wahl hängt von Integrationsart, Anzahl der Verbindungen, Zugriffsdauer und dem Bedarf an delegierten Einzelberechtigungen ab.

API-Schlüssel

Geeignet für direkten System-zu-System-Austausch, wenn jeder Client und jede Umgebung einen eigenen Schlüssel besitzt.

OAuth 2.0

Geeignet für verwalteten Zugriff mit begrenzten Berechtigungen, kurzer Gültigkeit und zentraler Sperrung.

JWT

Enthält Informationen zu Subjekt, Zielgruppe, Ablaufzeit und Berechtigungen, wobei die Signatur zwingend geprüft werden muss.

Service Accounts

Ermöglichen die Trennung automatisierter Prozesse, Systemberechtigungen und Verantwortlichkeiten einzelner Integrationen.

Verwenden Sie nicht dieselben Zugangsdaten für mehrere Systeme

Separate Schlüssel und Konten ermöglichen es, eine Integration einzuschränken oder zu deaktivieren, ohne andere Module zu stoppen.

Signierung von Anfragen

Signierung von Anfragen und Replay-Schutz

Eine Signatur bestätigt die Quelle der Anfrage und hilft zu prüfen, dass die Daten nach dem Versand nicht verändert wurden.

01

Anfragedaten aufbauen

HTTP-Methode, Pfad, Parameter, Anfragezeit, eindeutige Kennung und Body-Prüfsumme in der vereinbarten Reihenfolge kombinieren.

02

Signatur erstellen

Eine HMAC- oder digitale Signatur mit dem zugewiesenen Secret oder privaten Schlüssel berechnen.

03

Zeit und Eindeutigkeit prüfen

Eine abgelaufene Anfrage, eine wiederholte Kennung oder eine bereits verarbeitete Operation ablehnen.

04

Signatur sicher prüfen

Anfragedaten auf Empfängerseite erneut aufbauen und berechnete Signatur mit der empfangenen Signatur vergleichen.

Zugriff und Rollen

Netzwerkzugriff, Rollen und Schlüssellaufzeit

Nach Prüfung der Verbindung bestimmt die API Anfragequelle, zulässige Operation und Gültigkeit des Zugriffs in der gewählten Umgebung.

Zulässige IP-Adressen

Liste erlaubter Adressen und Subnetze für API, eingehende Ereignisse und administrativen Zugriff.

Rollen

Trennung von Betreiber-, Finanz-, Administrations- und Systemberechtigungen.

Berechtigungen

Minimal erforderliche Rechte zum Lesen, Ändern von Daten, für Auszahlungen, Berichte oder Spielerverwaltung.

Trennung der Umgebungen

Test- und Produktivumgebung verwenden unterschiedliche Endpoints, Schlüssel, eingehende Ereignisse und Datensätze.

Ablaufzeit

Temporärer Zugriff und kurzlebige Tokens verringern das Risiko der Nutzung veralteter Zugangsdaten.

Planmäßige Schlüsselrotation

Alter und neuer Schlüssel können für eine kurze Übergangszeit parallel gültig bleiben.

Ratenbegrenzung

Die Anfragefrequenz wird nach Client, Operation, Rolle und Risikostufe begrenzt.

Schnelle Sperrung

Ein Schlüssel, Token, eine Rolle oder IP-Adresse kann deaktiviert werden, ohne andere Integrationen zu ändern.

Datenschutz

Schutz personenbezogener, spielbezogener und finanzieller Daten

Die API überträgt nur erforderliche Informationen; Speicher- und Anzeigeregeln richten sich nach der Sensibilität der Daten.

Speicherung und Verarbeitung

Sensible Daten und Secrets im Ruhezustand verschlüsseln.
Tokens, Zahlungsdaten und personenbezogene Daten in Oberflächen maskieren.
Aufbewahrungsfristen begrenzen und operative Daten sicher löschen.
Produktiv- und Testdaten trennen, ohne unnötige Informationen zu kopieren.

Übertragung und Datenminimierung

TLS für alle API-Verbindungen, eingehenden Ereignisse und administrativen Zugriffe.
Nur die für die konkrete Operation erforderlichen Felder übertragen.
Keine Secrets, Tokens oder sensiblen Daten in Seiten-URLs oder Standard-Logs ablegen.
Daten in Exporten, Diagnose und Supportanfragen filtern.
Monitoring und Audit

Sichere Operationen, Audit und Incident-Reaktion

Nach dem Start wird Sicherheit durch Ereignismonitoring, regelmäßige Berechtigungsprüfungen, Anomalieerkennung und ein klares Incident-Verfahren aufrechterhalten.

Aktivitätslog

Initiator, Anfragekennung, Operation, Zeit, Ergebnis, Statusänderung und Entscheidungsgrund.

Statusmonitoring

Loginfehler, ungültige Signaturen, steigende Fehlerraten, Verzögerungen und ungewöhnliche Aktivität eines angebundenen Dienstes.

Sicherheitswarnungen

Warnungen bei wiederholten Anfragen, plötzlichen Aktivitätsspitzen, unzulässigen IP-Adressen und kritischen Aktionen.

Incident-Reaktion

Zugriff einschränken, Schlüssel sperren, Historie sichern, Dienste wiederherstellen und zuständige Teams benachrichtigen.

Sicherheitstests

Abgelaufene Tokens, ungültige Signaturen, unberechtigte Berechtigungen, wiederholte Anfragen und Versuche zur Umgehung von Einschränkungen.

Zugriffsprüfung

Aktive Schlüssel, Konten, Rollen, IP-Adressen und ungenutzte Berechtigungen regelmäßig überprüfen.

Sicherheitsprüfung vor Produktion

Produktivzugriff wird ausgegeben, nachdem Authentifizierungsmethoden, Anfragesignierung, Berechtigungen, Logging und Incident-Plan geprüft wurden.

Separate Zugangsschlüssel für Test- und Produktivumgebung wurden erstellt.
Signaturprüfung, Anfragezeit und Replay-Schutz wurden getestet.
Rollen und Berechtigungen sind auf tatsächlich erforderliche Operationen beschränkt.
Zulässige IP-Adressen, TLS und Endpoints für eingehende Ereignisse wurden bestätigt.
Secrets erscheinen nicht in Seiten-URLs, Standard-Logs oder clientseitigem Code.
Logging, Warnungen, Schlüsselrotation und Verfahren zur Zugriffssperrung sind eingerichtet.

Sicheren API-Zugriff konfigurieren?

Stellen Sie Informationen zu angebundenen Systemen, Nutzern, Umgebungen, kritischen Operationen und Datenanforderungen bereit. APIACE hilft, ein geeignetes Zugriffs- und Schutzmodell festzulegen.