Documentação / Segurança da API

Autenticação e Segurança da API

Configure o acesso seguro à API: escolha um método de autenticação, protejo pedidos com assinaturas, separe permissões, restrinja o acesso de rede e estabeleça a monitorização das atividades.

Ver requisitos da API
Acesso
verificação da ligação
Assinatura
proteção do pedido
Funções
separação de permissões
Monitorização
histórico de atividades
Modelo de segurança

Proteção em cada camada da API

01
Verificação da ligação

Uma chave de API, cliente OAuth 2.0, JWT ou conta de serviço separada para cada serviço ligado.

02
Verificação do pedido

Assinatura, horário do pedido, identificador único e proteção contra replay.

03
Verificação de autorização

Funções, permissões, endereços IP, ambiente e limites permitidos para operações.

04
Histórico e monitorização

Identificador do pedido, iniciador, resultado, alertas e procedimento de resposta a incidentes.

Visão geral

A segurança da API usa várias camadas de proteção

Uma chave de API sozinha não é suficiente. Um modelo fiável verifica o serviço ligado, a integridade do pedido, a permissão para executar a operação, a origem de rede permitida e mantém um histórico de atividades.

Verificação da ligação

Cada serviço, parceiro, fornecedor e ambiente usa chaves e conta separadas.

Integridade do pedido

A assinatura, o horário do pedido e o identificador único protegem o pedido contra alteração e replay.

Histórico de atividades

O log liga o pedido, o iniciador, a operação executada, o resultado e as alterações posteriores.

Autenticação

Como escolher um método de autenticação

A escolha depende do tipo de integração, número de ligações, duração do acesso e necessidade de delegar permissões específicas.

Chaves de API

Adequadas para troca direta entre sistemas quando cada cliente e ambiente possui a sua própria chave.

OAuth 2.0

Adequado para acesso gerido com permissões limitadas, curta duração e revogação centralizada.

JWT

Transporta informações sobre o sujeito, público, expiração e permissões, com verificação obrigatória da assinatura.

Contas de serviço

Permitem separar processos automatizados, permissões de sistema e responsabilidades de integrações individuais.

Não use o mesmo conjunto de credenciais para vários sistemas

Chaves e contas separadas permitem restringir ou desativar uma integração sem interromper outros módulos.

Assinatura de pedidos

Assinatura de pedidos e proteção contra replay

Uma assinatura confirma a origem do pedido e ajuda a verificar se os dados não foram alterados após o envio.

01

Montar os dados do pedido

Na ordem acordada, combinar o método HTTP, caminho, parâmetros, horário do pedido, identificador único e checksum do corpo.

02

Criar a assinatura

Calcular um HMAC ou assinatura digital usando o segredo atribuído ou a chave privada.

03

Verificar horário e unicidade

Rejeitar um pedido expirado, um identificador repetido ou uma operação já processada.

04

Verificar a assinatura com segurança

Reconstruir os dados do pedido no lado receptor e comparar a assinatura calculada com a recebida.

Acesso e funções

Acesso de rede, funções e duração da chave

Depois de verificar a ligação, a API determina a origem do pedido, a operação permitida e a validade do acesso no ambiente selecionado.

Endereços IP permitidos

Uma lista de endereços e sub-redes permitidos para a API, eventos recebidos e acesso administrativo.

Funções

Separação de permissões operacionais, financeiras, administrativas e de sistema.

Permissões

O conjunto mínimo de direitos para leitura, alteração de dados, pagamentos, relatórios ou gestão de jogadores.

Separação de ambientes

Os ambientes de teste e produção usam endpoints, chaves, eventos recebidos e conjuntos de dados diferentes.

Expiração

Reduz o risco de utilização de credenciais antigas ou comprometidas.

Rotação programada de chaves

As chaves antiga e nova podem permanecer válidas ao mesmo tempo por um curto período de transição.

Limitação de pedidos

A frequência dos pedidos é limitada por cliente, operação, função e nível de risco.

Revogação rápida

Uma chave, token, função ou endereço IP pode ser desativado sem alterar as outras integrações.

Proteção de dados

Proteção de dados pessoais, de jogos e financeiros

A API transfere apenas as informações necessárias, enquanto as regras de armazenamento e exibição refletem a sensibilidade dos dados.

Armazenamento e processamento

Criptografar dados sensíveis e segredos em repouso.
Mascarar tokens, dados de pagamento e informações pessoais nas interfaces.
Limitar os períodos de retenção e eliminar com segurança os dados operacionais.
Separar dados de produção e teste sem copiar informações desnecessárias.

Transferência e minimização

TLS para todas as ligações de API, eventos recebidos e acesso administrativo.
Transferir apenas os campos necessários para a operação específica.
Não colocar segredos, tokens ou dados sensíveis em URLs de páginas ou logs padrão.
Filtrar dados em exportações, diagnósticos e pedidos de suporte.
Monitorização e auditoria

Operações seguras, auditoria e resposta a incidentes

Após o lançamento, a segurança é mantida através da monitorização de eventos, revisões regulares de permissões, deteção de anomalias e um procedimento claro de resposta a incidentes.

Log de atividades

Iniciador, identificador do pedido, operação, horário, resultado, mudança de estado e motivo da decisão.

Monitorização de estado

Erros de login, assinaturas inválidas, aumento da taxa de falhas, atrasos e atividades incomuns de um serviço ligado.

Alertas de segurança

Alertas paro pedidos repetidos, picos repentinos de atividade, endereços IP não permitidos e ações críticas.

Resposta a incidentes

Restringir o acesso, revogar chaves, preservar o histórico, recuperar serviços e notificar as equipas responsáveis.

Testes de segurança

Tokens expirados, assinaturas inválidas, permissões não autorizadas, pedidos reproduzidos e tentativas de contornar restrições.

Revisão de acessos

Revisar regularmente chaves ativas, contas, funções, endereços IP e permissões não utilizadas.

Revisão de segurança antes da produção

O acesso de produção é emitido depois de verificados os métodos de autenticação, a assinatura de pedidos, as permissões, os logs e o plano de resposta a incidentes.

Foram criadas chaves de acesso separadas para os ambientes de teste e produção.
A verificação de assinatura, o horário do pedido e a proteção contra replay foram testados.
Funções e permissões são limitadas às operações realmente necessárias.
Endereços IP permitidos, TLS e endpoints de eventos recebidos foram confirmados.
Segredos não aparecem em URLs de páginas, logs padrão nem código do lado do cliente.
Procedimentos de logs, alertas, rotação de chaves e revogação de acesso estão configurados.

Precisa configurar um acesso seguro à API?

Envie informações sobre os sistemas ligados, utilizadores, ambientes, operações críticas e requisitos de dados. A APIACE ajudará a definir um modelo adequado de acesso e proteção.