Documentazione / Sicurezza API

Autenticazione e sicurezza API

Configura un accesso sicuro all'API: scegli il metodo di autenticazione, proteggi le richieste con una firma, separa le autorizzazioni, limita l'accesso di rete e organizza il controllo delle attività.

Apri i requisiti API
Accesso
verifica delle connessioni
Firma
protezione delle richieste
Ruoli
separazione delle autorizzazioni
Controllo
cronologia delle attività
Schema di sicurezza

Protezione di ogni livello dell'API

01
Verifica della connessione

Chiave API separata, OAuth 2.0, JWT o account per ogni servizio collegato.

02
Verifica della richiesta

Firma, ora di invio, identificatore univoco e protezione dall'esecuzione ripetuta.

03
Verifica delle autorizzazioni

Ruoli, permessi, indirizzi IP, ambiente di produzione e limiti consentiti dell'operazione.

04
Cronologia e controllo

Identificatore della richiesta, soggetto che l'ha avviata, risultato, notifiche e procedura in caso di incidente.

Panoramica

La sicurezza API si basa su più livelli di protezione

Una sola chiave API non è sufficiente. Uno schema affidabile verifica il servizio collegato, l'integrità della richiesta, il diritto a eseguire l'operazione, la sorgente di rete consentita e conserva la cronologia delle attività.

Verifica della connessione

Ogni servizio, partner, provider e ambiente utilizza chiavi e account separati.

Integrità della richiesta

Firma, ora di invio e identificatore univoco proteggono la richiesta da modifiche e riutilizzo.

Cronologia delle attività

Il log collega richiesta, soggetto che l'ha avviata, operazione eseguita, risultato e modifiche successive.

Autenticazione

Come scegliere il metodo di autenticazione

La scelta dipende dal tipo di integrazione, dal numero di connessioni, dalla durata dell'accesso e dalla necessità di delegare autorizzazioni specifiche.

Chiavi API

Sono adatte allo scambio diretto tra sistemi quando a ogni client e ambiente viene assegnata una chiave separata.

OAuth 2.0

È adatto a un accesso gestito con autorizzazioni limitate, breve durata e revoca centralizzata.

JWT

Trasmette informazioni su titolare, destinatario, scadenza e autorizzazioni, con verifica obbligatoria della firma.

Account di servizio

Consentono di separare processi automatici, autorizzazioni dei sistemi e responsabilità delle singole integrazioni.

Non utilizzare lo stesso accesso per più sistemi

Chiavi e account separati consentono di limitare o disattivare una singola integrazione senza fermare gli altri moduli.

Firma delle richieste

Firma delle richieste e protezione dal replay

La firma conferma l'origine della richiesta e permette di verificare che i dati non siano stati modificati dopo l'invio.

01

Raccogliere i dati della richiesta

Combinare nell'ordine concordato metodo HTTP, percorso, parametri, ora di invio, identificatore univoco e checksum del body.

02

Creare la firma

Calcolare HMAC o una firma digitale utilizzando il segreto assegnato o la chiave privata.

03

Verificare ora e unicità

Rifiutare una richiesta scaduta, un identificatore ripetuto e un'operazione già elaborata.

04

Confrontare la firma in modo sicuro

Ricostruire i dati della richiesta sul lato ricevente e confrontare la firma calcolata con quella ricevuta.

Accesso e ruoli

Accesso di rete, ruoli e durata delle chiavi

Dopo aver verificato la connessione, l'API determina origine della richiesta, operazione consentita e validità dell'accesso nell'ambiente selezionato.

Indirizzi IP consentiti

Elenco di indirizzi e subnet consentiti per API, eventi in ingresso e accesso amministrativo.

Ruoli

Separazione delle autorizzazioni operative, finanziarie, amministrative e di sistema.

Permessi

Set minimo di diritti per lettura, modifica dei dati, pagamenti, report o gestione dei giocatori.

Separazione degli ambienti

Gli ambienti di test e produzione utilizzano endpoint, chiavi, eventi in ingresso e set di dati differenti.

Scadenza

Accessi temporanei e token a breve durata riducono il rischio di utilizzo di chiavi obsolete.

Rotazione programmata delle chiavi

La vecchia e la nuova chiave possono essere valide contemporaneamente durante un breve periodo di transizione.

Rate limiting

La frequenza delle richieste viene limitata per client, operazione, ruolo e livello di rischio.

Disattivazione rapida

Una chiave, token, ruolo o indirizzo IP può essere disattivato senza modificare le altre integrazioni.

Protezione dei dati

Protezione dei dati personali, di gioco e finanziari

L'API trasmette solo le informazioni necessarie e le regole di conservazione e visualizzazione tengono conto della sensibilità dei dati.

Conservazione ed elaborazione

Crittografia dei dati sensibili e dei segreti a riposo.
Mascheramento di token, dati di pagamento e dati personali nelle interfacce.
Limitazione dei periodi di conservazione e cancellazione sicura dei dati di servizio.
Separazione dei dati di produzione e test senza copiare informazioni non necessarie.

Trasmissione e minimizzazione

TLS per tutte le connessioni API, gli eventi in ingresso e l'accesso amministrativo.
Trasmissione esclusivamente dei campi necessari per la specifica operazione.
Divieto di trasmettere segreti, token e dati sensibili nell'URL della pagina e nei log ordinari.
Filtraggio dei dati durante esportazione, diagnostica e richieste al supporto.
Controllo e audit

Operatività sicura, audit e risposta

Dopo il lancio, la sicurezza viene mantenuta tramite controllo degli eventi, verifica periodica delle autorizzazioni, rilevamento delle anomalie e una procedura chiara di risposta agli incidenti.

Log delle attività

Soggetto che ha avviato l'azione, identificatore della richiesta, operazione, ora, risultato, modifica dello stato e motivo della decisione.

Monitoraggio dello stato

Errori di accesso, firme non valide, aumento dei rifiuti, ritardi e attività insolita del servizio collegato.

Avvisi di sicurezza

Segnali relativi a richieste ripetute, forte aumento dell'attività, indirizzi IP vietati e azioni critiche.

Risposta agli incidenti

Limitazione dell'accesso, revoca delle chiavi, conservazione della cronologia, ripristino e notifica ai responsabili.

Verifica della protezione

Token scaduti, firme non valide, autorizzazioni altrui, richieste ripetute e tentativi di aggirare le restrizioni.

Verifica degli accessi

Revisione periodica di chiavi attive, account, ruoli, indirizzi IP e permessi non utilizzati.

Verifica prima del lancio in produzione

L'accesso di produzione viene concesso dopo aver verificato metodi di autenticazione, firma delle richieste, autorizzazioni, logging e piano di risposta.

Sono state create chiavi di accesso separate per test e produzione.
Firma, ora di invio e protezione dalle richieste ripetute sono state verificate.
Ruoli e permessi sono limitati alle sole operazioni necessarie.
Sono stati confermati indirizzi IP consentiti, TLS ed endpoint degli eventi in ingresso.
I segreti non finiscono negli URL, nei log ordinari o nel codice client.
Sono configurati log, notifiche, rotazione delle chiavi e procedura di disattivazione dell'accesso.

Devi configurare un accesso sicuro all'API?

Fornisci informazioni su sistemi collegati, utenti, ambienti, operazioni critiche e requisiti dei dati. APIACE ti aiuterà a definire uno schema adeguato di accesso e protezione.