Документация / Безопасность API

Аутентификация и безопасность API

Настройте безопасный доступ к API: выберите способ аутентификации, защитите запросы подписью, разграничьте права, ограничьте сетевой доступ и организуйте контроль действий.

Открыть требования к API
Доступ
проверка подключений
Подпись
защита запросов
Роли
разделение прав
Контроль
история действий
Схема безопасности

Защита каждого уровня API

01
Проверка подключения

Отдельный ключ API, OAuth 2.0, JWT или учетная запись для каждого подключенного сервиса.

02
Проверка запроса

Подпись, время отправки, уникальный идентификатор и защита от повторного выполнения.

03
Проверка полномочий

Роли, разрешения, IP-адреса, рабочая среда и допустимые ограничения операции.

04
История и контроль

Идентификатор запроса, инициатор, результат, уведомления и порядок действий при инциденте.

Обзор

Безопасность API строится на нескольких уровнях защиты

Одного ключа API недостаточно. Надежная схема проверяет подключенный сервис, целостность запроса, право на операцию, допустимый сетевой источник и сохраняет историю действий.

Проверка подключения

Каждый сервис, партнер, провайдер и среда используют отдельные ключи и учетную запись.

Целостность запроса

Подпись, время отправки и уникальный идентификатор защищают запрос от изменения и повторного выполнения.

История действий

Журнал связывает запрос, инициатора, выполненную операцию, результат и последующие изменения.

Аутентификация

Как выбрать способ аутентификации

Выбор зависит от типа интеграции, количества подключений, срока действия доступа и необходимости передавать отдельные полномочия.

Ключи API

Подходят для прямого обмена между системами, если каждому клиенту и среде выдается отдельный ключ.

OAuth 2.0

Подходит для управляемого доступа с ограниченными правами, коротким сроком действия и централизованным отзывом.

JWT

Передает сведения о владельце, получателе, сроке действия и разрешениях при обязательной проверке подписи.

Учетные записи сервисов

Позволяют разделить автоматические процессы, права систем и ответственность отдельных интеграций.

Не используйте один доступ для нескольких систем

Отдельные ключи и учетные записи позволяют ограничить или отключить одну интеграцию без остановки остальных модулей.

Подпись запросов

Подпись запросов и защита от повторной отправки

Подпись подтверждает источник запроса и позволяет убедиться, что данные не были изменены после отправки.

01

Собрать данные запроса

В согласованном порядке объединить метод HTTP, путь, параметры, время отправки, уникальный идентификатор и контрольную сумму тела.

02

Создать подпись

Рассчитать HMAC или цифровую подпись с помощью назначенного секрета либо закрытого ключа.

03

Проверить время и уникальность

Отклонить просроченный запрос, повторный идентификатор и операцию, которая уже была обработана.

04

Безопасно сверить подпись

Повторно сформировать данные запроса на принимающей стороне и сравнить рассчитанную подпись с полученной.

Доступ и роли

Сетевой доступ, роли и срок действия ключей

После проверки подключения API определяет источник запроса, разрешенную операцию и действительность доступа в выбранной среде.

Разрешенные IP-адреса

Список разрешенных адресов и подсетей для API, входящих событий и административного доступа.

Роли

Разделение операторских, финансовых, административных и системных полномочий.

Разрешения

Минимальный набор прав на чтение, изменение данных, выплаты, отчеты или управление игроками.

Разделение сред

Тестовая и рабочая среды используют разные адреса, ключи, входящие события и наборы данных.

Срок действия

Временный доступ и короткоживущие токены снижают риск использования устаревших ключей.

Плановая смена ключей

Старый и новый ключ могут действовать одновременно в течение короткого переходного периода.

Ограничение частоты

Частота запросов ограничивается по клиенту, операции, роли и уровню риска.

Быстрое отключение

Ключ, токен, роль или IP-адрес можно отключить без изменения остальных интеграций.

Защита данных

Защита персональных, игровых и финансовых данных

API передает только необходимые сведения, а правила хранения и отображения учитывают чувствительность информации.

Хранение и обработка

Шифрование чувствительных данных и секретов при хранении.
Скрытие токенов, платежных реквизитов и персональных данных в интерфейсах.
Ограничение срока хранения и безопасное удаление служебных данных.
Разделение рабочих и тестовых данных без копирования лишней информации.

Передача и минимизация

TLS для всех соединений API, входящих событий и административного доступа.
Передача только тех полей, которые нужны для конкретной операции.
Запрет передачи секретов, токенов и чувствительных данных в адресе страницы и обычных журналах.
Фильтрация данных при экспорте, диагностике и обращениях в поддержку.
Контроль и аудит

Безопасная работа, аудит и реагирование

После запуска безопасность поддерживается контролем событий, регулярной проверкой прав, выявлением аномалий и понятным порядком действий при инцидентах.

Журнал действий

Инициатор, идентификатор запроса, операция, время, результат, изменение статуса и причина решения.

Контроль состояния

Ошибки входа, неверные подписи, рост отказов, задержки и необычная активность подключенного сервиса.

Уведомления безопасности

Сигналы о повторных запросах, резком росте активности, запрещенных IP-адресах и критических действиях.

Реагирование на инциденты

Ограничение доступа, отзыв ключей, сохранение истории, восстановление и уведомление ответственных.

Проверка защиты

Просроченные токены, неверные подписи, чужие права, повторные запросы и попытки обойти ограничения.

Проверка доступов

Регулярная проверка активных ключей, учетных записей, ролей, IP-адресов и неиспользуемых разрешений.

Проверка перед рабочим запуском

Рабочий доступ выдается после проверки способов входа, подписи запросов, прав, журналирования и плана реагирования.

Для тестовой и рабочей среды созданы отдельные ключи доступа.
Подпись, время отправки и защита от повторного запроса проверены.
Роли и разрешения ограничены только необходимыми операциями.
Разрешенные IP-адреса, TLS и адреса входящих событий подтверждены.
Секреты не попадают в адреса страниц, обычные журналы и клиентский код.
Настроены журналы, уведомления, смена ключей и процедура отключения доступа.

Нужно настроить безопасный доступ к API?

Передайте сведения о подключаемых системах, пользователях, средах, критических операциях и требованиях к данным. APIACE поможет определить подходящую схему доступа и защиты.