Dokumentasi / API Security

Autentikasi dan keamanan API

Siapkan akses API yang aman: pilih metode autentikasi, lindungi request dengan signature, pisahkan permission, batasi network access, dan terapkan kontrol aktivitas.

Buka persyaratan API
Akses
verifikasi koneksi
Signature
perlindungan request
Peran
pemisahan permission
Kontrol
riwayat aktivitas
Skema keamanan

Perlindungan di setiap lapisan API

01
Verifikasi koneksi

API key, OAuth 2.0, JWT, atau service account terpisah untuk setiap layanan yang terhubung.

02
Verifikasi request

Signature, timestamp, identifier unik, dan perlindungan dari eksekusi berulang.

03
Verifikasi authorization

Peran, permission, IP address, environment, dan batasan operasi yang diperbolehkan.

04
Riwayat dan kontrol

Request ID, initiator, hasil, notifikasi, dan prosedur penanganan insiden.

Ringkasan

Keamanan API dibangun dari beberapa lapisan perlindungan

Satu API key saja tidak cukup. Skema yang andal memverifikasi layanan yang terhubung, integritas request, hak untuk menjalankan operasi, sumber jaringan yang diizinkan, dan menyimpan riwayat aktivitas.

Verifikasi koneksi

Setiap layanan, mitra, provider, dan environment menggunakan key serta account yang terpisah.

Integritas request

Signature, timestamp, dan identifier unik melindungi request dari perubahan dan eksekusi ulang.

Riwayat aktivitas

Log menghubungkan request, initiator, operasi yang dilakukan, hasil, dan perubahan berikutnya.

Autentikasi

Cara memilih metode autentikasi

Pilihan bergantung pada jenis integrasi, jumlah koneksi, masa berlaku akses, dan kebutuhan untuk memberikan permission terpisah.

API key

Cocok untuk pertukaran langsung antar-sistem jika setiap client dan environment memiliki key sendiri.

OAuth 2.0

Cocok untuk managed access dengan permission terbatas, masa berlaku singkat, dan revocation terpusat.

JWT

Membawa informasi tentang pemilik, penerima, masa berlaku, dan permission dengan signature verification wajib.

Service account

Memungkinkan proses otomatis, system permission, dan tanggung jawab setiap integrasi dipisahkan.

Jangan gunakan satu akses untuk beberapa sistem

Key dan account terpisah memungkinkan satu integrasi dibatasi atau dinonaktifkan tanpa menghentikan modul lain.

Request signing

Request signing dan perlindungan dari replay

Signature mengonfirmasi sumber request dan memastikan data tidak diubah setelah dikirim.

01

Kumpulkan data request

Gabungkan metode HTTP, path, parameter, timestamp, identifier unik, dan body checksum dalam urutan yang disepakati.

02

Buat signature

Hitung HMAC atau digital signature menggunakan secret atau private key yang ditetapkan.

03

Periksa waktu dan keunikan

Tolak request kedaluwarsa, identifier berulang, dan operasi yang sudah diproses.

04

Verifikasi signature dengan aman

Bentuk ulang data request di sisi penerima dan bandingkan signature hasil perhitungan dengan signature yang diterima.

Akses dan peran

Network access, peran, dan masa berlaku key

Setelah koneksi diverifikasi, API menentukan sumber request, operasi yang diizinkan, dan validitas akses pada environment yang dipilih.

Allowed IP address

Daftar address dan subnet yang diizinkan untuk API, incoming event, dan administrative access.

Peran

Pemisahan permission operator, finansial, administratif, dan sistem.

Permission

Hak minimum yang diperlukan untuk membaca, mengubah data, melakukan payout, melihat laporan, atau mengelola pemain.

Pemisahan environment

Test dan production environment menggunakan endpoint, key, incoming event, dan dataset yang berbeda.

Masa berlaku

Akses sementara dan short-lived token mengurangi risiko penggunaan key lama.

Rotasi key terjadwal

Key lama dan baru dapat aktif bersamaan selama masa transisi singkat.

Rate limiting

Request rate dibatasi berdasarkan client, operasi, peran, dan tingkat risiko.

Penonaktifan cepat

Key, token, peran, atau IP address dapat dinonaktifkan tanpa mengubah integrasi lain.

Perlindungan data

Perlindungan data pribadi, game, dan finansial

API hanya mengirim informasi yang diperlukan, sedangkan aturan penyimpanan dan tampilan disesuaikan dengan sensitivitas data.

Penyimpanan dan pemrosesan

Enkripsi data sensitif dan secret saat disimpan.
Masking token, detail pembayaran, dan data pribadi di antarmuka.
Pembatasan periode penyimpanan dan penghapusan data layanan secara aman.
Pemisahan production dan test data tanpa menyalin informasi yang tidak diperlukan.

Transfer dan minimisasi

TLS untuk semua koneksi API, incoming event, dan administrative access.
Hanya kirim field yang diperlukan untuk operasi tertentu.
Jangan kirim secret, token, atau data sensitif melalui URL atau log biasa.
Filter data saat export, diagnosis, dan komunikasi dengan support.
Kontrol dan audit

Operasi aman, audit, dan respons insiden

Setelah peluncuran, keamanan dijaga melalui event monitoring, review permission berkala, deteksi anomali, dan prosedur insiden yang jelas.

Activity log

Initiator, request ID, operasi, waktu, hasil, perubahan status, dan alasan keputusan.

Monitoring kondisi

Login error, signature tidak valid, peningkatan penolakan, delay, dan aktivitas tidak biasa dari layanan yang terhubung.

Security alert

Peringatan untuk duplicate request, lonjakan aktivitas, IP address terlarang, dan tindakan kritis.

Incident response

Membatasi akses, revoke key, menyimpan riwayat, melakukan recovery, dan memberi tahu PIC.

Security testing

Token kedaluwarsa, signature salah, permission tidak sesuai, duplicate request, dan upaya melewati pembatasan.

Access review

Review berkala atas key aktif, account, peran, IP address, dan permission yang tidak digunakan.

Verifikasi sebelum production launch

Production access diberikan setelah metode login, request signing, permission, logging, dan incident response plan diverifikasi.

Access key terpisah dibuat untuk test dan production environment.
Signature, timestamp, dan replay protection telah diuji.
Peran dan permission dibatasi hanya pada operasi yang diperlukan.
Allowed IP, TLS, dan incoming event endpoint telah dikonfirmasi.
Secret tidak masuk ke URL, log biasa, atau client-side code.
Log, alert, key rotation, dan prosedur revocation telah disiapkan.

Perlu menyiapkan akses API yang aman?

Kirim informasi tentang sistem yang akan dihubungkan, pengguna, environment, operasi kritis, dan persyaratan data. APIACE akan membantu menentukan skema akses dan perlindungan yang sesuai.