Dokumentasi / API Security

Authentication dan keselamatan API

Sediakan akses API yang selamat: pilih kaedah authentication, lindungi request dengan signature, pisahkan permission, batasi network access, dan terapkan kawalan aktiviti.

Buka keperluan API
Akses
pengesahan sambungan
Signature
perlindungan request
Peranan
pemisahan permission
Kawalan
rekod aktiviti
Skema keselamatan

Perlindungan di setiap lapisan API

01
Pengesahan sambungan

API key, OAuth 2.0, JWT, atau service account berasingan untuk setiap perkhidmatan yang bersambung.

02
Pengesahan request

Signature, timestamp, identifier unik, dan perlindungan dari pelaksanaan berulang.

03
Pengesahan authorization

Peranan, permission, IP address, environment, dan sekatan operasi yang dibenarkan.

04
Rekod dan kawalan

Request ID, initiator, hasil, notifikasi, dan prosedur pengendalian insiden.

Ringkasan

Keselamatan API dibangun dari beberapa lapisan perlindungan

Satu API key sahaja tidak mencukupi. Skema yang boleh dipercayai mengesahkan perkhidmatan yang bersambung, integritas request, hak untuk menjalankan operasi, sumber rangkaian yang dibenarkan, dan menyimpan rekod aktiviti.

Pengesahan sambungan

Setiap perkhidmatan, rakan kongsi, provider, dan environment menggunakan key serta account yang berasingan.

Integritas request

Signature, timestamp, dan identifier unik melindungi request dari perubahan dan pelaksanaan semula.

Rekod aktiviti

Log menghubungkan request, initiator, operasi yang dilakukan, hasil, dan perubahan seterusnya.

Authentication

Cara memilih kaedah authentication

Pilihan bergantung pada jenis integrasi, jumlah sambungan, masa terpakai akses, dan keperluan untuk memberikan permission berasingan.

API key

Sesuai untuk pertukaran langsung antar-sistem jika setiap client dan environment memiliki key sendiri.

OAuth 2.0

Sesuai untuk managed access dengan permission terbatas, masa terpakai ringkas, dan revocation terpusat.

JWT

Membawa maklumat tentang pemilik, penerima, masa terpakai, dan permission dengan signature verification wajib.

Service account

Membolehkan proses automatik, system permission, dan tanggungjawab setiap integrasi dipisahkan.

Jangan gunakan satu akses untuk beberapa sistem

Key dan account berasingan membolehkan satu integrasi dihadkan atau dinonaktifkan tanpa menghentikan modul lain.

Request signing

Request signing dan perlindungan dari replay

Signature mengesahkan sumber request dan memastikan data tidak diubah selepas dihantar.

01

Kumpulkan data request

Gabungkan kaedah HTTP, path, parameter, timestamp, identifier unik, dan body checksum dalam turutan yang dipersetujui.

02

Buat signature

Kira HMAC atau digital signature menggunakan secret atau private key yang ditetapkan.

03

Semak masa dan keunikan

Tolak request tamat tempoh, identifier berulang, dan operasi yang telah diproses.

04

Pengesahan signature dengan selamat

Bentuk semula data request di sisi penerima dan bandingkan signature hasil pengiraan dengan signature yang diterima.

Akses dan peranan

Network access, peranan, dan masa terpakai key

Selepas sambungan disahkan, API menentukan sumber request, operasi yang dibenarkan, dan validitas akses pada environment yang dipilih.

Allowed IP address

Senarai address dan subnet yang dibenarkan untuk API, incoming event, dan administrative access.

Peranan

Pemisahan permission operator, kewangan, administratif, dan sistem.

Permission

Hak minimum yang diperlukan untuk membaca, mengubah data, melakukan payout, melihat laporan, atau mengurus pemain.

Pemisahan environment

Test dan production environment menggunakan endpoint, key, incoming event, dan dataset yang berbeza.

Masa terpakai

Akses sementara dan short-lived token mengurangi risiko penggunaan key lama.

Rotasi key terjadwal

Key lama dan baharu boleh aktif serentak selama masa peralihan ringkas.

Rate limiting

Request rate dihadkan berdasarkan client, operasi, peranan, dan tahap risiko.

Penonaktifan pantas

Key, token, peranan, atau IP address boleh dinonaktifkan tanpa mengubah integrasi lain.

Perlindungan data

Perlindungan data peribadi, game, dan kewangan

API hanya menghantar maklumat yang diperlukan, manakala peraturan storan dan paparan disesuaikan dengan sensitivitas data.

Storan dan pemprosesan

Enkripsi data sensitif dan secret semasa disimpan.
Masking token, butiran pembayaran, dan data peribadi di antara muka.
Sekatan tempoh storan dan pemadaman data perkhidmatan secara selamat.
Pemisahan production dan test data tanpa menyalin maklumat yang tidak diperlukan.

Transfer dan minimisasi

TLS untuk semua sambungan API, incoming event, dan administrative access.
Hanya hantar field yang diperlukan untuk operasi tertentu.
Jangan hantar secret, token, atau data sensitif melalui URL atau log biasa.
Filter data semasa export, diagnosis, dan komunikasi dengan support.
Kawalan dan audit

Operasi selamat, audit, dan respons insiden

Selepas pelancaran, keselamatan dijaga melalui event monitoring, review permission berkala, pengesanan anomali, dan prosedur insiden yang jelas.

Activity log

Initiator, request ID, operasi, masa, hasil, perubahan status, dan sebab keputusan.

Monitoring keadaan

Log masuk error, signature tidak sah, penambahbaikan penolakan, delay, dan aktiviti tidak biasa dari perkhidmatan yang bersambung.

Security alert

Amaran untuk duplicate request, lonjakan aktiviti, IP address dilarang, dan tindakan kritis.

Incident response

Mengehadkan akses, revoke key, menyimpan rekod, melakukan recovery, dan memberi tahu PIC.

Security testing

Token tamat tempoh, signature salah, permission tidak sesuai, duplicate request, dan upaya melalui sekatan.

Access review

Review berkala atas key aktif, account, peranan, IP address, dan permission yang tidak digunakan.

Pengesahan sebelum production launch

Production access diberikan selepas kaedah log masuk, request signing, permission, logging, dan incident response plan disahkan.

Access key berasingan dibuat untuk test dan production environment.
Signature, timestamp, dan replay protection telah diuji.
Peranan dan permission dihadkan hanya pada operasi yang diperlukan.
Allowed IP, TLS, dan incoming event endpoint telah disahkan.
Secret tidak log masuk ke URL, log biasa, atau client-side code.
Log, alert, key rotation, dan prosedur revocation telah disediakan.

Perlu menyediakan akses API yang selamat?

Hantar maklumat tentang sistem yang akan dihubungkan, pengguna, environment, operasi kritis, dan keperluan data. APIACE akan membantu menentukan skema akses dan perlindungan yang sesuai.