Documentación / Seguridad de API

Autenticación y seguridad de API

Configure un acceso seguro a la API: elija un método de autenticación, proteja las solicitudes con firmas, separe los permisos, restrinja el acceso de red y establezca la supervisión de la actividad.

Ver requisitos de la API
Acceso
verificación de la conexión
Firma
protección de solicitudes
Roles
separación de permisos
Supervisión
historial de actividad
Modelo de seguridad

Protección en cada capa de la API

01
Verificación de la conexión

Una clave de API, cliente OAuth 2.0, JWT o cuenta de servicio independiente para cada servicio conectado.

02
Verificación de solicitudes

Firma, hora de la solicitud, identificador único y protección frente a repetición.

03
Comprobación de autorización

Roles, permisos, direcciones IP, entorno y límites permitidos de las operaciones.

04
Historial y supervisión

Identificador de solicitud, iniciador, resultado, alertas y procedimiento de respuesta a incidentes.

Resumen

La seguridad de la API utiliza varias capas de protección

Una clave de API por sí sola no es suficiente. Un modelo fiable verifica el servicio conectado, la integridad de la solicitud, el permiso para realizar la operación, el origen de red permitido y conserva un historial de actividad.

Verificación de la conexión

Cada servicio, socio, proveedor y entorno utiliza claves y cuentas independientes.

Integridad de la solicitud

La firma, la hora de la solicitud y el identificador único protegen la solicitud frente a modificaciones y repeticiones.

Historial de actividad

El registro vincula la solicitud, el iniciador, la operación realizada, el resultado y los cambios posteriores.

Autenticación

Cómo elegir un método de autenticación

La elección depende del tipo de integración, el número de conexiones, la duración del acceso y la necesidad de delegar permisos específicos.

Claves de API

Adecuadas para el intercambio directo entre sistemas cuando cada cliente y entorno dispone de su propia clave.

OAuth 2.0

Adecuado para accesos gestionados con permisos limitados, duraciones cortas y revocación centralizada.

JWT

Transporta información sobre el sujeto, la audiencia, la caducidad y los permisos, con verificación obligatoria de la firma.

Cuentas de servicio

Permiten separar los procesos automatizados, los permisos del sistema y la responsabilidad de integraciones individuales.

No utilice el mismo conjunto de credenciales para varios sistemas

Las claves y cuentas independientes permiten restringir o desactivar una integración sin detener otros módulos.

Firma de solicitudes

Firma de solicitudes y protección frente a repetición

Una firma confirma el origen de la solicitud y ayuda a verificar que los datos no se hayan modificado después del envío.

01

Construir los datos de la solicitud

En el orden acordado, combine el método HTTP, la ruta, los parámetros, la hora de la solicitud, el identificador único y el checksum del cuerpo.

02

Crear la firma

Calcule una firma HMAC o digital utilizando el secreto o la clave privada asignados.

03

Comprobar la hora y la unicidad

Rechace una solicitud caducada, un identificador repetido o una operación que ya se haya procesado.

04

Verificar la firma de forma segura

Reconstruya los datos de la solicitud en el lado receptor y compare la firma calculada con la firma recibida.

Acceso y roles

Acceso de red, roles y duración de las claves

Una vez verificada la conexión, la API determina el origen de la solicitud, la operación permitida y la validez del acceso en el entorno seleccionado.

Direcciones IP permitidas

Una lista de direcciones y subredes permitidas para la API, los eventos entrantes y el acceso administrativo.

Roles

Separación de permisos de operador, financieros, administrativos y del sistema.

Permisos

El conjunto mínimo de derechos para leer, modificar datos, realizar pagos, consultar informes o gestionar jugadores.

Separación de entornos

Los entornos de pruebas y producción utilizan endpoints, claves, eventos entrantes y conjuntos de datos diferentes.

Caducidad

Los accesos temporales y los tokens de corta duración reducen el riesgo de utilizar credenciales obsoletas.

Rotación programada de claves

Las claves antigua y nueva pueden seguir siendo válidas durante un breve periodo de transición.

Límite de frecuencia

La frecuencia de solicitudes se limita por cliente, operación, rol y nivel de riesgo.

Revocación rápida

Una clave, token, rol o dirección IP puede desactivarse sin modificar las demás integraciones.

Protección de datos

Protección de datos personales, de juego y financieros

La API transfiere únicamente la información necesaria, mientras que las reglas de almacenamiento y visualización reflejan la sensibilidad de los datos.

Almacenamiento y tratamiento

Cifre los datos sensibles y los secretos en reposo.
Enmascare tokens, datos de pago y datos personales en las interfaces.
Limite los plazos de conservación y elimine de forma segura los datos operativos.
Separe los datos de producción y pruebas sin copiar información innecesaria.

Transferencia y minimización

TLS para todas las conexiones de API, eventos entrantes y accesos administrativos.
Transfiera únicamente los campos necesarios para la operación concreta.
No incluya secretos, tokens ni datos sensibles en las URL de páginas ni en los registros estándar.
Filtre los datos en exportaciones, diagnósticos y solicitudes de soporte.
Supervisión y auditoría

Operaciones seguras, auditoría y respuesta a incidentes

Después del lanzamiento, la seguridad se mantiene mediante la supervisión de eventos, revisiones periódicas de permisos, detección de anomalías y un procedimiento claro de respuesta a incidentes.

Registro de actividad

Iniciador, identificador de solicitud, operación, hora, resultado, cambio de estado y motivo de la decisión.

Supervisión del estado

Errores de inicio de sesión, firmas no válidas, aumento de la tasa de fallos, retrasos y actividad inusual de un servicio conectado.

Alertas de seguridad

Alertas por solicitudes repetidas, picos repentinos de actividad, direcciones IP no permitidas y acciones críticas.

Respuesta a incidentes

Restringir el acceso, revocar claves, conservar el historial, recuperar servicios y notificar a los equipos responsables.

Pruebas de seguridad

Tokens caducados, firmas no válidas, permisos no autorizados, solicitudes repetidas e intentos de eludir restricciones.

Revisión de accesos

Revise periódicamente las claves activas, las cuentas, los roles, las direcciones IP y los permisos no utilizados.

Revisión de seguridad previa a producción

El acceso de producción se concede después de verificar los métodos de autenticación, la firma de solicitudes, los permisos, el registro y el plan de respuesta a incidentes.

Se han creado claves de acceso independientes para los entornos de pruebas y producción.
Se han probado la verificación de firmas, la hora de la solicitud y la protección frente a repetición.
Los roles y permisos están limitados a las operaciones realmente necesarias.
Se han confirmado las direcciones IP permitidas, TLS y los endpoints de eventos entrantes.
Los secretos no aparecen en las URL de páginas, los registros estándar ni el código del lado del cliente.
Están configurados los procedimientos de registro, alertas, rotación de claves y revocación de acceso.

¿Necesita configurar un acceso seguro a la API?

Facilite información sobre los sistemas conectados, usuarios, entornos, operaciones críticas y requisitos de datos. APIACE ayudará a definir un modelo adecuado de acceso y protección.