Documentație / Securitate API

Autentificare și securitate API

Configurați accesul securizat la API: alegeți metoda de autentificare, protejați solicitările prin semnătură, separați drepturile, restricționați accesul la rețea și organizați monitorizarea acțiunilor.

Deschide cerințele API
Acces
verificarea conexiunilor
Semnătură
protecția solicitărilor
Roluri
separarea drepturilor
Control
istoricul acțiunilor
Model de securitate

Protecție la fiecare nivel al API

01
Verificarea conexiunii

O cheie API separată, un client OAuth 2.0, un JWT sau un cont de serviciu pentru fiecare serviciu conectat.

02
Verificarea solicitării

Semnătură, momentul solicitării, identificator unic și protecție împotriva reluării.

03
Verificarea autorizării

Roluri, permisiuni, adrese IP, mediu și limitele permise ale operațiunii.

04
Istoric și monitorizare

Identificatorul solicitării, inițiatorul, rezultatul, alertele și procedura de răspuns la incidente.

Prezentare generală

Securitatea API se bazează pe mai multe niveluri de protecție

O singură cheie API nu este suficientă. Un model fiabil verifică serviciul conectat, integritatea solicitării, dreptul de a efectua operațiunea, sursa de rețea permisă și păstrează istoricul acțiunilor.

Verificarea conexiunii

Fiecare serviciu, partener, furnizor și mediu folosește chei și un cont separate.

Integritatea solicitării

Semnătura, momentul solicitării și identificatorul unic protejează solicitarea împotriva modificării și reluării.

Istoricul acțiunilor

Jurnalul leagă solicitarea, inițiatorul, operațiunea efectuată, rezultatul și modificările ulterioare.

Autentificare

Cum se alege metoda de autentificare

Alegerea depinde de tipul integrării, numărul de conexiuni, durata accesului și necesitatea de a delega permisiuni specifice.

Chei API

Potrivite pentru schimb direct între sisteme, dacă fiecare client și mediu are propria cheie.

OAuth 2.0

Potrivit pentru acces gestionat, cu permisiuni limitate, durată scurtă și revocare centralizată.

JWT

Transmite informații despre subiect, destinatar, termenul de valabilitate și permisiuni, cu verificarea obligatorie a semnăturii.

Conturi de serviciu

Permit separarea proceselor automate, a permisiunilor sistemelor și a responsabilității pentru integrări distincte.

Semnarea solicitărilor și protecția împotriva reluării

Semnătura confirmă că solicitarea a fost creată de o parte de încredere, nu a fost modificată în tranzit și nu este reutilizată în afara intervalului permis.

Semnarea solicitărilor

Date pentru semnare

Metoda HTTP, calea, parametrii, momentul solicitării, identificatorul unic și suma de control a corpului.

01

Pregătirea datelor canonice

În ordinea convenită, combinați metoda HTTP, calea, parametrii, momentul solicitării, identificatorul unic și suma de control a corpului.

02

Crearea semnăturii

Calculați HMAC sau semnătura digitală folosind secretul atribuit sau cheia privată.

03

Verificarea timpului și a unicității

Respingeți o solicitare expirată, un identificator repetat sau o operațiune care a fost deja procesată.

04

Verificarea sigură a semnăturii

Reconstruiți datele solicitării la partea destinatară și comparați semnătura calculată cu cea primită.

Acces și roluri

Acces la rețea, roluri și durata cheilor

După verificarea conexiunii, API determină sursa solicitării, operațiunea permisă și valabilitatea accesului în mediul selectat.

Adrese IP permise

Lista adreselor și subrețelelor permise pentru API, evenimentele primite și accesul administrativ.

Roluri

Separarea permisiunilor operatorilor, financiare, administrative și de sistem.

Permisiuni

Setul minim de drepturi pentru citire, modificarea datelor, plăți, rapoarte sau gestionarea jucătorilor.

Separarea mediilor

Mediile de testare și producție folosesc endpointuri, chei, evenimente primite și seturi de date diferite.

Termen de valabilitate

Accesul temporar și tokenurile cu durată scurtă reduc riscul utilizării credențialelor învechite.

Rotirea programată a cheilor

Cheia veche și cea nouă pot rămâne valabile simultan pentru o scurtă perioadă de tranziție.

Limitarea frecvenței

Frecvența solicitărilor este limitată în funcție de client, operațiune, rol și nivelul de risc.

Revocare rapidă

O cheie, un token, un rol sau o adresă IP pot fi dezactivate fără modificarea celorlalte integrări.

Protecția datelor

Protecția datelor personale, de joc și financiare

API transmite numai informațiile necesare, iar regulile de stocare și afișare țin cont de sensibilitatea datelor.

Stocare și procesare

Criptarea datelor sensibile și a secretelor în repaus.
Mascarea tokenurilor, datelor de plată și datelor personale în interfețe.
Limitarea perioadelor de păstrare și ștergerea în siguranță a datelor operaționale.
Separarea datelor de producție și testare fără copierea informațiilor inutile.

Transfer și minimizare

TLS pentru toate conexiunile API, evenimentele primite și accesul administrativ.
Transferați numai câmpurile necesare pentru operațiunea concretă.
Nu transmiteți secrete, tokenuri sau date sensibile în URL-urile paginilor ori în jurnalele obișnuite.
Filtrarea datelor în exporturi, diagnosticare și solicitările de suport.
Monitorizare și audit

Operare sigură, audit și răspuns la incidente

După lansare, securitatea este menținută prin monitorizarea evenimentelor, verificarea periodică a drepturilor, detectarea anomaliilor și o procedură clară de răspuns la incidente.

Jurnal de activitate

Inițiatorul, identificatorul solicitării, operațiunea, timpul, rezultatul, modificarea stării și motivul deciziei.

Monitorizarea stării

Erori de autentificare, semnături nevalide, creșterea ratei de eșec, întârzieri și activitate neobișnuită a serviciului conectat.

Alerte de securitate

Alerte privind solicitări repetate, creșteri bruște ale activității, adrese IP interzise și acțiuni critice.

Răspuns la incidente

Restricționarea accesului, revocarea cheilor, păstrarea istoricului, recuperarea și notificarea echipelor responsabile.

Testarea securității

Tokenuri expirate, semnături nevalide, permisiuni neautorizate, solicitări reluate și încercări de ocolire a restricțiilor.

Revizuirea accesului

Verificarea periodică a cheilor active, conturilor, rolurilor, adreselor IP și permisiunilor neutilizate.

Verificare de securitate înainte de producție

Accesul în producție este emis după verificarea metodelor de autentificare, semnării solicitărilor, permisiunilor, jurnalizării și planului de răspuns la incidente.

Au fost create chei de acces separate pentru mediile de testare și producție.
Au fost testate verificarea semnăturii, momentul solicitării și protecția împotriva reluării.
Rolurile și permisiunile sunt limitate la operațiunile efectiv necesare.
Au fost confirmate adresele IP permise, TLS și endpointurile pentru evenimentele primite.
Secretele nu apar în URL-urile paginilor, jurnalele obișnuite sau codul de pe partea clientului.
Sunt configurate jurnalizarea, alertele, rotirea cheilor și procedurile de revocare a accesului.

Trebuie configurat accesul securizat la API?

Transmiteți informații despre sistemele conectate, utilizatori, medii, operațiuni critice și cerințele privind datele. APIACE va ajuta la definirea unui model adecvat de acces și protecție.