Dokümantasyon / API Güvenliği

API Kimlik Doğrulama ve Güvenlik

Güvenli API erişimi kurun: kimlik doğrulama yöntemini seçin, istekleri imzalarla koruyun, yetkileri ayırın, ağ erişimini kısıtlayın ve faaliyet izlemeyi oluşturun.

API gereksinimlerini görüntüle
Erişim
bağlantı doğrulaması
İmza
istek koruması
Roller
yetki ayrımı
İzleme
faaliyet geçmişi
Güvenlik modeli

API'nin her katmanında koruma

01
Bağlantıyı doğrulayın

Bağlanan her hizmet için ayrı API anahtarı, OAuth 2.0 istemcisi, JWT veya servis hesabı.

02
İsteği doğrulayın

İmza, istek zamanı, benzersiz kimlik ve replay'e karşı koruma.

03
Yetkilendirmeyi kontrol edin

Roller, yetkiler, IP adresleri, ortam ve izin verilen işlem limitleri.

04
Geçmiş ve izleme

İstek kimliği, işlemi başlatan taraf, sonuç, uyarılar ve olay müdahale prosedürü.

Genel bakış

API güvenliği birden fazla koruma katmanı kullanır

Tek başına API anahtarı yeterli değildir. Güvenilir bir model; bağlanan hizmeti, istek bütünlüğünü, işlemi gerçekleştirme yetkisini, izin verilen ağ kaynağını doğrular ve faaliyet geçmişini saklar.

Bağlantıyı doğrulayın

Her hizmet, ortak, sağlayıcı ve ortam ayrı anahtarlar ve ayrı hesap kullanır.

İstek bütünlüğü

İmza, istek zamanı ve benzersiz kimlik isteği değişiklik ve replay'e karşı korur.

Faaliyet geçmişi

Günlük; isteği, işlemi başlatan tarafı, gerçekleştirilen işlemi, sonucu ve sonraki değişiklikleri ilişkilendirir.

Kimlik doğrulama

Kimlik doğrulama yöntemi nasıl seçilir

Seçim; entegrasyon türüne, bağlantı sayısına, erişim süresine ve belirli yetkileri devretme ihtiyacına bağlıdır.

API anahtarları

Her istemci ve ortamın kendi anahtarına sahip olduğu doğrudan sistemler arası veri alışverişi için uygundur.

OAuth 2.0

Sınırlı yetkiler, kısa süreli erişim ve merkezi iptal ile yönetilen erişim için uygundur.

JWT

Konu, hedef kitle, sona erme ve yetkiler hakkında bilgi taşır; imzanın doğrulanması zorunludur.

Servis hesapları

Otomatik süreçleri, sistem yetkilerini ve ayrı entegrasyonların sorumluluklarını birbirinden ayırmayı sağlar.

Birden fazla sistem için aynı kimlik bilgilerini kullanmayın

Ayrı anahtarlar ve hesaplar, diğer modülleri durdurmadan tek bir entegrasyonun kısıtlanmasını veya devre dışı bırakılmasını sağlar.

İstek imzalama

İstek imzalama ve replay koruması

İmza istek kaynağını doğrular ve gönderimden sonra verilerin değiştirilmediğini kontrol etmeye yardımcı olur.

01

İstek verilerini oluşturun

Kararlaştırılan sırada HTTP yöntemini, yolu, parametreleri, istek zamanını, benzersiz kimliği ve body checksum'ını birleştirin.

02

İmzayı oluşturun

Atanan secret veya özel anahtarla HMAC ya da dijital imza hesaplayın.

03

Zamanı ve benzersizliği kontrol edin

Süresi dolmuş isteği, yinelenen kimliği veya daha önce işlenmiş işlemi reddedin.

04

İmzayı güvenli biçimde doğrulayın

Alıcı tarafta istek verilerini yeniden oluşturun ve hesaplanan imzayı alınan imzayla karşılaştırın.

Erişim ve roller

Ağ erişimi, roller ve anahtar ömrü

Bağlantı doğrulandıktan sonra API isteğin kaynağını, izin verilen işlemi ve seçilen ortamdaki erişimin geçerliliğini belirler.

İzin verilen IP adresleri

API, gelen olaylar ve yönetim erişimi için izin verilen adres ve subnet listesi.

Roller

Operatör, finans, yönetim ve sistem yetkilerinin ayrılması.

Yetkiler

Okuma, veri değiştirme, ödeme, raporlama veya oyuncu yönetimi için gereken minimum hak seti.

Ortamların ayrılması

Test ve canlı ortamlar farklı endpoint'ler, anahtarlar, gelen olaylar ve veri setleri kullanır.

Sona erme

Geçici erişim ve kısa ömürlü tokenlar eski kimlik bilgilerinin kullanılma riskini azaltır.

Planlı anahtar rotasyonu

Eski ve yeni anahtarlar kısa bir geçiş süresi boyunca aynı anda geçerli kalabilir.

İstek sıklığı sınırı

İstek sıklığı; istemci, işlem, rol ve risk seviyesine göre sınırlandırılır.

Hızlı iptal

Bir anahtar, token, rol veya IP adresi diğer entegrasyonlar değiştirilmeden devre dışı bırakılabilir.

Veri koruma

Kişisel, oyun ve finansal verilerin korunması

API yalnızca gerekli bilgileri aktarır; saklama ve görüntüleme kuralları ise verinin hassasiyetine göre belirlenir.

Saklama ve işleme

Hassas verileri ve secret'ları saklama sırasında şifreleyin.
Arayüzlerde tokenları, ödeme bilgilerini ve kişisel verileri maskeleyin.
Saklama sürelerini sınırlayın ve operasyonel verileri güvenli biçimde silin.
Gereksiz bilgileri kopyalamadan canlı ve test verilerini ayırın.

Aktarım ve minimizasyon

Tüm API bağlantıları, gelen olaylar ve yönetim erişimi için TLS.
Yalnızca ilgili işlem için gerekli alanları aktarın.
Secret'ları, tokenları veya hassas verileri sayfa URL'lerine ya da standart günlüklere koymayın.
Export'larda, teşhislerde ve destek taleplerinde verileri filtreleyin.
İzleme ve denetim

Güvenli operasyonlar, denetim ve olay müdahalesi

Lansmandan sonra güvenlik; olay izleme, düzenli yetki incelemeleri, anomali tespiti ve açık olay müdahale prosedürüyle sürdürülür.

Faaliyet günlüğü

İşlemi başlatan taraf, istek kimliği, işlem, zaman, sonuç, durum değişikliği ve karar nedeni.

Durum izleme

Giriş hataları, geçersiz imzalar, artan hata oranları, gecikmeler ve bağlı bir hizmetten gelen olağandışı faaliyet.

Güvenlik uyarıları

Yinelenen istekler, ani faaliyet artışları, izin verilmeyen IP adresleri ve kritik eylemler için uyarılar.

Olay müdahalesi

Erişimi kısıtlayın, anahtarları iptal edin, geçmişi koruyun, hizmetleri kurtarın ve sorumlu ekipleri bilgilendirin.

Güvenlik testleri

Süresi dolmuş tokenlar, geçersiz imzalar, yetkisiz izinler, replay edilen istekler ve kısıtlamaları aşma girişimleri.

Erişim incelemesi

Aktif anahtarları, hesapları, rolleri, IP adreslerini ve kullanılmayan yetkileri düzenli olarak gözden geçirin.

Canlıya geçiş öncesi güvenlik incelemesi

Canlı erişim; kimlik doğrulama yöntemleri, istek imzalama, yetkiler, günlükleme ve olay müdahale planı doğrulandıktan sonra verilir.

Test ve canlı ortamlar için ayrı erişim anahtarları oluşturulmuştur.
İmza doğrulama, istek zamanı ve replay koruması test edilmiştir.
Roller ve yetkiler yalnızca gerçekten gerekli işlemlerle sınırlandırılmıştır.
İzin verilen IP adresleri, TLS ve gelen olay endpoint'leri doğrulanmıştır.
Secret'lar sayfa URL'lerinde, standart günlüklerde veya istemci tarafı kodda görünmez.
Günlükleme, uyarılar, anahtar rotasyonu ve erişim iptali prosedürleri yapılandırılmıştır.

Güvenli API erişimi yapılandırmanız mı gerekiyor?

Bağlanan sistemler, kullanıcılar, ortamlar, kritik işlemler ve veri gereksinimleri hakkında bilgi verin. APIACE uygun erişim ve koruma modelini tanımlamaya yardımcı olacaktır.