문서 / API 보안

API 인증 및 보안

안전한 API 접근을 구성합니다. 인증 방법을 선택하고, 서명으로 요청을 보호하며, 권한을 분리하고, 네트워크 접근을 제한하고, 활동 모니터링을 설정합니다.

API 요구사항 보기
열람
연결 검증
서명
요청 보호
역할
권한 분리
모니터링
활동 이력
보안 모델

모든 API 계층의 보호

01
연결 검증

연결된 각 서비스별 별도 API 키, OAuth 2.0 클라이언트, JWT 또는 서비스 계정.

02
요청 검증

서명, 요청 시간, 고유 식별자 및 재전송 공격 방지.

03
권한 확인

역할, 권한, IP 주소, 환경 및 허용된 처리 한도.

04
이력 및 모니터링

요청 식별자, 실행 주체, 결과, 알림 및 사고 대응 절차.

개요

API 보안은 여러 보호 계층을 사용합니다

API 키 하나만으로는 충분하지 않습니다. 신뢰할 수 있는 모델은 연결 서비스, 요청 무결성, 작업 권한, 허용된 네트워크 출처를 검증하고 활동 이력을 유지합니다.

연결 검증

각 서비스, 파트너, 제공업체 및 환경은 별도 키와 별도 계정을 사용합니다.

요청 무결성

서명, 요청 시간 및 고유 식별자는 요청 변조와 재전송 공격을 방지합니다.

활동 이력

로그는 요청, 실행 주체, 수행된 작업, 결과 및 이후 변경을 연결합니다.

인증

인증 방법 선택

선택은 통합 유형, 연결 수, 접근 유효 기간 및 특정 권한 위임 필요성에 따라 달라집니다.

API 키

각 클라이언트와 환경에 고유 키가 있는 직접 시스템 간 연동에 적합합니다.

OAuth 2.0

제한된 권한, 짧은 유효 기간 및 중앙화된 폐기가 필요한 관리형 접근에 적합합니다.

JWT

주체, 대상, 만료 및 권한 정보를 담으며 서명 검증이 필수입니다.

서비스 계정

자동화 프로세스, 시스템 권한 및 개별 통합의 책임을 분리할 수 있습니다.

여러 시스템에 동일한 자격 증명을 사용하지 마세요

별도 키와 계정을 사용하면 다른 모듈을 중단하지 않고 하나의 통합만 제한하거나 비활성화할 수 있습니다.

요청 서명

요청 서명 및 재전송 공격 방지

서명은 요청 출처를 확인하고 전송 후 데이터가 변경되지 않았는지 검증하는 데 도움을 줍니다.

01

요청 데이터 구성

합의된 순서대로 HTTP 메서드, 경로, 매개변수, 요청 시간, 고유 식별자 및 본문 체크섬을 결합합니다.

02

서명 생성

지정된 비밀값 또는 개인 키로 HMAC 또는 디지털 서명을 계산합니다.

03

시간 및 고유성 확인

만료된 요청, 반복 식별자 또는 이미 처리된 작업을 거부합니다.

04

서명을 안전하게 검증

수신 측에서 요청 데이터를 다시 구성하고 계산된 서명과 수신된 서명을 비교합니다.

접근 및 역할

네트워크 접근, 역할 및 키 유효 기간

연결을 확인한 후 API는 선택된 환경에서 요청 출처, 허용 작업 및 접근 유효성을 판단합니다.

허용 IP 주소

API, 수신 이벤트 및 관리 접근에 허용되는 주소와 서브넷 목록.

역할

운영, 재무, 관리 및 시스템 권한을 분리합니다.

권한

읽기, 데이터 변경, 지급, 보고 또는 플레이어 관리에 필요한 최소 권한 집합.

환경 분리

테스트 환경과 운영 환경은 서로 다른 엔드포인트, 키, 수신 이벤트 및 데이터셋을 사용합니다.

만료

임시 접근과 짧은 수명의 토큰은 오래된 자격 증명 사용 위험을 줄입니다.

정기적인 키 교체

짧은 전환 기간 동안 기존 키와 새 키를 모두 유효하게 둘 수 있습니다.

요청 빈도 제한

요청 빈도는 클라이언트, 작업, 역할 및 위험 수준에 따라 제한합니다.

신속한 폐기

다른 통합을 변경하지 않고 키, 토큰, 역할 또는 IP 주소를 비활성화할 수 있습니다.

데이터 보호

개인, 게임 및 금융 데이터 보호

API는 필요한 정보만 전송하며 저장 및 표시 규칙은 데이터 민감도에 맞게 적용합니다.

저장 및 처리

민감 데이터와 비밀값은 저장 시 암호화합니다.
인터페이스에서 토큰, 결제 정보 및 개인정보를 마스킹합니다.
보관 기간을 제한하고 운영 데이터를 안전하게 삭제합니다.
불필요한 정보를 복사하지 않고 운영 데이터와 테스트 데이터를 분리합니다.

전송 및 최소화

모든 API 연결, 수신 이벤트 및 관리 접근에 TLS를 사용합니다.
특정 처리에 필요한 필드만 전송합니다.
비밀값, 토큰 또는 민감 데이터를 페이지 URL이나 일반 로그에 넣지 않습니다.
내보내기, 진단 및 지원 요청에서 데이터를 필터링합니다.
모니터링 및 감사

안전한 운영, 감사 및 사고 대응

출시 후에는 이벤트 모니터링, 정기적인 권한 검토, 이상 탐지 및 명확한 사고 대응 절차를 통해 보안을 유지합니다.

활동 로그

실행 주체, 요청 식별자, 처리, 시간, 결과, 상태 변경 및 결정 사유.

상태 모니터링

로그인 오류, 잘못된 서명, 실패율 증가, 지연 및 연결 서비스의 비정상 활동.

보안 알림

반복 요청, 갑작스러운 활동 급증, 허용되지 않은 IP 주소 및 중요 작업에 대한 알림.

사고 대응

접근 제한, 키 폐기, 이력 보존, 서비스 복구 및 담당 팀 알림.

보안 테스트

만료된 토큰, 잘못된 서명, 권한 없는 접근, 재전송된 요청 및 제한 우회 시도.

접근 검토

활성 키, 계정, 역할, IP 주소 및 사용하지 않는 권한을 정기적으로 검토합니다.

운영 전 보안 검토

인증 방법, 요청 서명, 권한, 로깅 및 사고 대응 계획을 검증한 후 운영 접근을 발급합니다.

테스트 환경과 운영 환경에 각각 별도 접근 키가 생성되었습니다.
서명 검증, 요청 시간 및 재전송 공격 방지를 테스트했습니다.
역할과 권한은 실제로 필요한 작업으로 제한되어 있습니다.
허용 IP 주소, TLS 및 수신 이벤트 엔드포인트를 확인했습니다.
비밀값은 페이지 URL, 일반 로그 또는 클라이언트 측 코드에 나타나지 않습니다.
로깅, 알림, 키 교체 및 접근 폐기 절차가 구성되어 있습니다.

안전한 API 접근을 구성해야 하나요?

연결 시스템, 사용자, 환경, 중요 작업 및 데이터 요구사항 정보를 보내 주세요. APIACE가 적절한 접근 및 보호 모델을 정의하도록 지원합니다.