Documentatie / API-beveiliging

API-authenticatie en beveiliging

Stel veilige API-toegang in: kies een authenticatiemethode, bescherm verzoeken met signatures, scheid rechten, beperk netwerktoegang en richt activiteitenmonitoring in.

API-vereisten bekijken
Inzage
verificatie van verbinding
Signature
bescherming van verzoeken
Rollen
scheiding van rechten
Monitoring
activiteitshistorie
Beveiligingsmodel

Bescherming op elke API-laag

01
Verbinding verifiëren

Een aparte API-sleutel, OAuth 2.0-client, JWT of serviceaccount voor elke aangesloten dienst.

02
Verzoek verifiëren

Signature, verzoekstijd, unieke ID en bescherming tegen replay.

03
Autorisatie controleren

Rollen, rechten, IP-adressen, omgeving en toegestane bewerkingslimieten.

04
Geschiedenis en monitoring

Verzoek-ID, initiator, resultaat, waarschuwingen en procedure voor incidentrespons.

Overzicht

API-beveiliging gebruikt meerdere beschermingslagen

Alleen een API-sleutel is niet voldoende. Een betrouwbaar model verifieert de aangesloten dienst, de integriteit van het verzoek, de toestemming om de bewerking uit te voeren, de toegestane netwerkbron en bewaart een activiteitshistorie.

Verbinding verifiëren

Elke dienst, partner, provider en omgeving gebruikt afzonderlijke sleutels en een apart account.

Integriteit van verzoeken

De signature, verzoekstijd en unieke ID beschermen het verzoek tegen wijziging en replay.

Activiteitshistorie

Het log koppelt het verzoek, de initiator, uitgevoerde bewerking, het resultaat en latere wijzigingen.

Authenticatie

Een authenticatiemethode kiezen

De keuze hangt af van het type integratie, het aantal verbindingen, de levensduur van toegang en de noodzaak om specifieke rechten te delegeren.

API-sleutels

Geschikt voor directe systeem-naar-systeemuitwisseling wanneer elke client en omgeving een eigen sleutel heeft.

OAuth 2.0

Geschikt voor beheerde toegang met beperkte rechten, korte levensduur en gecentraliseerde intrekking.

JWT

Bevat informatie over subject, audience, vervaldatum en rechten, met verplichte signature-validatie.

Serviceaccounts

Maken het mogelijk geautomatiseerde processen, systeemrechten en verantwoordelijkheid voor afzonderlijke integraties te scheiden.

Gebruik niet één set inloggegevens voor meerdere systemen

Met afzonderlijke sleutels en accounts kan één integratie worden beperkt of uitgeschakeld zonder andere modules stil te leggen.

Ondertekening van verzoeken

Ondertekening van verzoeken en bescherming tegen replay

Een signature bevestigt de bron van het verzoek en helpt te controleren dat de gegevens na verzending niet zijn gewijzigd.

01

Verzoekgegevens opbouwen

Combineer in de afgesproken volgorde de HTTP-methode, het pad, parameters, verzoekstijd, unieke ID en checksum van de body.

02

Signature aanmaken

Bereken een HMAC of digitale signature met het toegewezen geheim of de privésleutel.

03

Tijd en uniciteit controleren

Wijs een verlopen verzoek, herhaalde ID of reeds verwerkte bewerking af.

04

Signature veilig verifiëren

Bouw de verzoekgegevens aan de ontvangende kant opnieuw op en vergelijk de berekende signature met de ontvangen signature.

Toegang en rollen

Netwerktoegang, rollen en levensduur van sleutels

Nadat de verbinding is geverifieerd, bepaalt de API de bron van het verzoek, de toegestane bewerking en de geldigheid van de toegang in de gekozen omgeving.

Toegestane IP-adressen

Een lijst met toegestane adressen en subnetten voor de API, inkomende events en beheerstoegang.

Rollen

Scheiding van operator-, financiële, beheer- en systeemrechten.

Rechten

De minimale set rechten voor lezen, gegevens wijzigen, uitbetalingen, rapporten of spelersbeheer.

Scheiding van omgevingen

Test- en productieomgevingen gebruiken verschillende endpoints, sleutels, inkomende events en datasets.

Vervaldatum

Tijdelijke toegang en tokens met korte levensduur verkleinen het risico op gebruik van verouderde inloggegevens.

Geplande sleutelrotatie

De oude en nieuwe sleutels kunnen tijdens een korte overgangsperiode beide geldig blijven.

Rate limiting

De verzoekfrequentie wordt beperkt per client, bewerking, rol en risiconiveau.

Snelle intrekking

Een sleutel, token, rol of IP-adres kan worden uitgeschakeld zonder andere integraties te wijzigen.

Gegevensbescherming

Bescherming van persoonlijke, gaming- en financiële gegevens

De API draagt alleen de noodzakelijke informatie over, terwijl opslag- en weergaveregels rekening houden met de gevoeligheid van de gegevens.

Opslag en verwerking

Versleutel gevoelige gegevens en geheimen in rust.
Masker tokens, betaalgegevens en persoonsgegevens in interfaces.
Beperk bewaartermijnen en verwijder operationele gegevens veilig.
Scheid productie- en testdata zonder onnodige informatie te kopiëren.

Overdracht en minimalisatie

TLS voor alle API-verbindingen, inkomende events en beheerstoegang.
Draag alleen velden over die voor de specifieke bewerking nodig zijn.
Plaats geen geheimen, tokens of gevoelige gegevens in pagina-URL's of standaardlogs.
Filter gegevens in exports, diagnostiek en supportaanvragen.
Monitoring en audit

Veilige bewerkingen, audit en incidentrespons

Na lancering wordt beveiliging onderhouden door eventmonitoring, periodieke rechtenreviews, anomaliedetectie en een duidelijke procedure voor incidentrespons.

Activiteitenlog

Initiator, verzoek-ID, bewerking, tijd, resultaat, statuswijziging en reden voor de beslissing.

Statusmonitoring

Inlogfouten, ongeldige signatures, toenemende foutpercentages, vertragingen en ongebruikelijke activiteit van een aangesloten dienst.

Beveiligingswaarschuwingen

Waarschuwingen voor herhaalde verzoeken, plotselinge activiteitspieken, niet-toegestane IP-adressen en kritieke acties.

Incidentrespons

Beperk toegang, trek sleutels in, bewaar geschiedenis, herstel diensten en informeer verantwoordelijke teams.

Beveiligingstests

Verlopen tokens, ongeldige signatures, onbevoegde rechten, opnieuw afgespeelde verzoeken en pogingen om beperkingen te omzeilen.

Toegangsreview

Controleer regelmatig actieve sleutels, accounts, rollen, IP-adressen en ongebruikte rechten.

Beveiligingsreview vóór productie

Productietoegang wordt uitgegeven nadat authenticatiemethoden, ondertekening van verzoeken, rechten, logging en het incidentresponsplan zijn gecontroleerd.

Voor test- en productieomgevingen zijn afzonderlijke toegangssleutels aangemaakt.
Signature-validatie, verzoekstijd en replaybescherming zijn getest.
Rollen en rechten zijn beperkt tot de bewerkingen die daadwerkelijk nodig zijn.
Toegestane IP-adressen, TLS en endpoints voor inkomende events zijn bevestigd.
Geheimen verschijnen niet in pagina-URL's, standaardlogs of client-side code.
Logging, waarschuwingen, sleutelrotatie en procedures voor het intrekken van toegang zijn geconfigureerd.

Veilige API-toegang configureren?

Geef informatie over de aangesloten systemen, gebruikers, omgevingen, kritieke bewerkingen en gegevensvereisten. APIACE helpt een passend toegangs- en beschermingsmodel te definiëren.