Dokumentacja / Bezpieczeństwo API

Uwierzytelnianie i bezpieczeństwo API

Skonfiguruj bezpieczny dostęp do API: wybierz metodę uwierzytelniania, zabezpiecz żądania podpisem, rozdziel uprawnienia, ogranicz dostęp sieciowy i zorganizuj kontrolę działań.

Otwórz wymagania API
Dostęp
weryfikacja połączeń
Podpis
ochrona żądań
Role
rozdzielenie uprawnień
Kontrola
historia działań
Schemat bezpieczeństwa

Ochrona każdego poziomu API

01
Weryfikacja połączenia

Oddzielny klucz API, OAuth 2.0, JWT lub konto dla każdej podłączonej usługi.

02
Weryfikacja żądania

Podpis, czas wysłania, unikalny identyfikator i ochrona przed ponownym wykonaniem.

03
Weryfikacja uprawnień

Role, uprawnienia, adresy IP, środowisko produkcyjne i dozwolone ograniczenia operacji.

04
Historia i kontrola

Identyfikator żądania, inicjator, wynik, powiadomienia i procedura działania przy incydencie.

Przegląd

Bezpieczeństwo API opiera się na kilku warstwach ochrony

Sam klucz API nie wystarcza. Niezawodny model weryfikuje podłączoną usługę, integralność żądania, uprawnienie do operacji, dozwolone źródło sieciowe i zapisuje historię działań.

Weryfikacja połączenia

Każda usługa, partner, dostawca i środowisko używają oddzielnych kluczy i konta.

Integralność żądania

Podpis, czas wysłania i unikalny identyfikator chronią żądanie przed zmianą i ponownym wykonaniem.

Historia działań

Dziennik łączy żądanie, inicjatora, wykonaną operację, wynik i późniejsze zmiany.

Uwierzytelnianie

Jak wybrać metodę uwierzytelniania

Wybór zależy od typu integracji, liczby połączeń, czasu ważności dostępu i potrzeby przekazywania oddzielnych uprawnień.

Klucze API

Nadają się do bezpośredniej wymiany między systemami, jeżeli każdy klient i środowisko otrzymują oddzielny klucz.

OAuth 2.0

Nadaje się do zarządzanego dostępu z ograniczonymi uprawnieniami, krótkim czasem ważności i scentralizowanym unieważnianiem.

JWT

Przenosi informacje o właścicielu, odbiorcy, czasie ważności i uprawnieniach przy obowiązkowej weryfikacji podpisu.

Konta usługowe

Pozwalają rozdzielić procesy automatyczne, uprawnienia systemów i odpowiedzialność poszczególnych integracji.

Nie używaj jednego dostępu dla kilku systemów

Oddzielne klucze i konta pozwalają ograniczyć lub wyłączyć jedną integrację bez zatrzymywania pozostałych modułów.

Podpisywanie żądań

Podpisywanie żądań i ochrona przed ponownym wysłaniem

Podpis potwierdza źródło żądania i pozwala upewnić się, że dane nie zostały zmienione po wysłaniu.

01

Zebrać dane żądania

W uzgodnionej kolejności połączyć metodę HTTP, ścieżkę, parametry, czas wysłania, unikalny identyfikator i sumę kontrolną treści.

02

Utworzyć podpis

Obliczyć HMAC lub podpis cyfrowy za pomocą przypisanego sekretu albo klucza prywatnego.

03

Sprawdzić czas i unikalność

Odrzucić wygasłe żądanie, ponowny identyfikator i operację, która została już przetworzona.

04

Bezpiecznie porównać podpis

Ponownie zbudować dane żądania po stronie odbiorcy i porównać obliczony podpis z otrzymanym.

Dostęp i role

Dostęp sieciowy, role i czas ważności kluczy

Po zweryfikowaniu połączenia API określa źródło żądania, dozwoloną operację i ważność dostępu w wybranym środowisku.

Dozwolone adresy IP

Lista dozwolonych adresów i podsieci dla API, zdarzeń przychodzących i dostępu administracyjnego.

Role

Rozdzielenie uprawnień operatorskich, finansowych, administracyjnych i systemowych.

Uprawnienia

Minimalny zestaw praw do odczytu, zmiany danych, wypłat, raportów lub zarządzania graczami.

Rozdzielenie środowisk

Środowiska testowe i produkcyjne używają różnych adresów, kluczy, zdarzeń przychodzących i zestawów danych.

Czas ważności

Dostęp tymczasowy i tokeny krótkoterminowe zmniejszają ryzyko użycia nieaktualnych kluczy.

Planowa rotacja kluczy

Stary i nowy klucz mogą działać jednocześnie przez krótki okres przejściowy.

Ograniczenie częstotliwości

Częstotliwość żądań jest ograniczana według klienta, operacji, roli i poziomu ryzyka.

Szybkie wyłączenie

Klucz, token, rolę lub adres IP można wyłączyć bez zmiany pozostałych integracji.

Ochrona danych

Ochrona danych osobowych, gamingowych i finansowych

API przekazuje tylko niezbędne informacje, a zasady przechowywania i wyświetlania uwzględniają wrażliwość danych.

Przechowywanie i przetwarzanie

Szyfrowanie danych wrażliwych i sekretów podczas przechowywania.
Maskowanie tokenów, danych płatniczych i danych osobowych w interfejsach.
Ograniczenie okresu przechowywania i bezpieczne usuwanie danych technicznych.
Rozdzielenie danych produkcyjnych i testowych bez kopiowania zbędnych informacji.

Przesyłanie i minimalizacja

TLS dla wszystkich połączeń API, zdarzeń przychodzących i dostępu administracyjnego.
Przekazywanie wyłącznie pól potrzebnych do konkretnej operacji.
Zakaz przekazywania sekretów, tokenów i danych wrażliwych w adresie strony i zwykłych logach.
Filtrowanie danych przy eksporcie, diagnostyce i zgłoszeniach do wsparcia.
Kontrola i audyt

Bezpieczna eksploatacja, audyt i reagowanie

Po uruchomieniu bezpieczeństwo jest utrzymywane przez kontrolę zdarzeń, regularną weryfikację uprawnień, wykrywanie anomalii i jasną procedurę reagowania na incydenty.

Dziennik działań

Inicjator, identyfikator żądania, operacja, czas, wynik, zmiana statusu i przyczyna decyzji.

Monitoring stanu

Błędy logowania, nieprawidłowe podpisy, wzrost liczby odrzuceń, opóźnienia i nietypowa aktywność podłączonej usługi.

Powiadomienia bezpieczeństwa

Sygnały o ponownych żądaniach, gwałtownym wzroście aktywności, niedozwolonych adresach IP i działaniach krytycznych.

Reagowanie na incydenty

Ograniczenie dostępu, unieważnienie kluczy, zachowanie historii, odzyskanie działania i powiadomienie odpowiedzialnych osób.

Testy zabezpieczeń

Wygasłe tokeny, nieprawidłowe podpisy, cudze uprawnienia, ponowne żądania i próby obejścia ograniczeń.

Przegląd dostępów

Regularna weryfikacja aktywnych kluczy, kont, ról, adresów IP i nieużywanych uprawnień.

Weryfikacja przed uruchomieniem produkcyjnym

Dostęp produkcyjny jest wydawany po sprawdzeniu metod logowania, podpisywania żądań, uprawnień, rejestrowania i planu reagowania.

Dla środowiska testowego i produkcyjnego utworzono oddzielne klucze dostępu.
Zweryfikowano podpis, czas wysłania i ochronę przed ponownym żądaniem.
Role i uprawnienia ograniczono wyłącznie do niezbędnych operacji.
Potwierdzono dozwolone adresy IP, TLS i adresy zdarzeń przychodzących.
Sekrety nie trafiają do adresów stron, zwykłych logów ani kodu klienta.
Skonfigurowano logi, powiadomienia, rotację kluczy i procedurę wyłączania dostępu.

Chcesz skonfigurować bezpieczny dostęp do API?

Przekaż informacje o podłączanych systemach, użytkownikach, środowiskach, operacjach krytycznych i wymaganiach dotyczących danych. APIACE pomoże określić odpowiedni model dostępu i ochrony.