Documentation / API Security

API Authentication và Security

Thiết lập access API an toàn: chọn phương thức authentication, bảo vệ request bằng signature, phân tách permission, giới hạn network access và thiết lập activity monitoring.

Xem yêu cầu API
Truy cập
xác minh kết nối
Signature
bảo vệ request
Role
phân tách permission
Monitoring
lịch sử hoạt động
Security model

Bảo vệ ở mọi lớp API

01
Xác minh kết nối

API key riêng, OAuth 2.0 client, JWT hoặc service account cho từng dịch vụ được kết nối.

02
Xác minh request

Signature, request time, ID duy nhất và bảo vệ chống replay.

03
Kiểm tra authorization

Role, permission, IP address, environment và giới hạn giao dịch được phép.

04
Lịch sử và monitoring

Request ID, người khởi tạo, kết quả, alert và quy trình incident response.

Tổng quan

API security sử dụng nhiều lớp bảo vệ

Chỉ API key là chưa đủ. Một model đáng tin cậy phải xác minh dịch vụ được kết nối, tính toàn vẹn của request, quyền thực hiện giao dịch, nguồn network được phép và lưu lịch sử hoạt động.

Xác minh kết nối

Mỗi service, partner, provider và environment sử dụng key và account riêng.

Tính toàn vẹn của request

Signature, request time và ID duy nhất bảo vệ request khỏi bị chỉnh sửa và replay.

Lịch sử hoạt động

Log liên kết request, người khởi tạo, giao dịch đã thực hiện, kết quả và các thay đổi tiếp theo.

Authentication

Cách chọn phương thức authentication

Lựa chọn phụ thuộc vào loại tích hợp, số lượng kết nối, thời hạn access và nhu cầu phân quyền cụ thể.

API key

Phù hợp cho trao đổi system-to-system trực tiếp khi mỗi client và environment có key riêng.

OAuth 2.0

Phù hợp cho access được quản lý với permission giới hạn, thời hạn ngắn và có thể revoke tập trung.

JWT

Truyền thông tin về subject, audience, expiry và permission, với yêu cầu bắt buộc xác minh signature.

Service account

Cho phép tách biệt quy trình tự động, permission của hệ thống và trách nhiệm của từng tích hợp.

Không sử dụng một bộ credential cho nhiều hệ thống

Key và account riêng cho phép hạn chế hoặc tắt một tích hợp mà không làm dừng các module khác.

Request signing

Request signing và replay protection

Signature xác nhận nguồn request và giúp kiểm tra dữ liệu không bị thay đổi sau khi gửi.

01

Tạo dữ liệu request

Theo thứ tự đã thống nhất, kết hợp HTTP method, path, parameter, request time, ID duy nhất và checksum của body.

02

Tạo signature

Tính HMAC hoặc digital signature bằng secret hoặc private key được chỉ định.

03

Kiểm tra thời gian và tính duy nhất

Từ chối request hết hạn, ID lặp lại hoặc giao dịch đã được xử lý.

04

Xác minh signature an toàn

Tạo lại dữ liệu request ở phía nhận và so sánh signature đã tính với signature nhận được.

Access và role

Network access, role và thời hạn key

Sau khi xác minh kết nối, API xác định nguồn request, giao dịch được phép và hiệu lực access trong environment đã chọn.

Allowed IP address

Danh sách address và subnet được phép cho API, incoming event và administrative access.

Role

Phân tách quyền operator, finance, admin và system.

Permission

Bộ quyền tối thiểu để đọc, thay đổi dữ liệu, payout, report hoặc quản lý player.

Tách environment

Test và production environment dùng endpoint, key, incoming event và dataset khác nhau.

Hết hạn

Temporary access và short-lived token giảm rủi ro sử dụng credential đã lỗi thời.

Key rotation định kỳ

Key cũ và mới có thể cùng có hiệu lực trong một khoảng chuyển đổi ngắn.

Rate limiting

Tần suất request được giới hạn theo client, operation, role và mức risk.

Revoke nhanh

Key, token, role hoặc IP address có thể bị tắt mà không thay đổi các tích hợp khác.

Bảo vệ dữ liệu

Bảo vệ dữ liệu cá nhân, gaming và tài chính

API chỉ truyền thông tin cần thiết; quy tắc lưu trữ và hiển thị được thiết kế theo độ nhạy của dữ liệu.

Lưu trữ và xử lý

Mã hóa dữ liệu nhạy cảm và secret khi lưu trữ.
Che token, payment detail và dữ liệu cá nhân trên interface.
Giới hạn retention period và xóa operational data an toàn.
Tách production data và test data mà không sao chép thông tin không cần thiết.

Truyền dữ liệu và giảm thiểu

TLS cho mọi API connection, incoming event và administrative access.
Chỉ truyền các field cần thiết cho giao dịch cụ thể.
Không đưa secret, token hoặc dữ liệu nhạy cảm vào page URL hoặc standard log.
Lọc dữ liệu trong export, diagnostics và support request.
Monitoring và audit

Vận hành an toàn, audit và incident response

Sau launch, security được duy trì bằng event monitoring, review permission định kỳ, phát hiện bất thường và quy trình incident response rõ ràng.

Activity log

Người khởi tạo, request ID, operation, thời gian, kết quả, thay đổi status và lý do quyết định.

Status monitoring

Login error, signature không hợp lệ, tỷ lệ failure tăng, delay và hoạt động bất thường từ service đã kết nối.

Security alert

Alert cho request lặp lại, activity spike đột ngột, IP address không được phép và hành động quan trọng.

Incident response

Giới hạn access, revoke key, lưu lịch sử, recovery service và thông báo team phụ trách.

Security testing

Token hết hạn, signature không hợp lệ, permission không được phép, replayed request và nỗ lực vượt restriction.

Review access

Định kỳ review active key, account, role, IP address và permission không sử dụng.

Security review trước production

Production access chỉ được cấp sau khi đã kiểm tra authentication method, request signing, permission, logging và incident response plan.

Đã tạo access key riêng cho test và production environment.
Đã kiểm tra signature verification, request time và replay protection.
Role và permission chỉ giới hạn ở các giao dịch thực sự cần thiết.
Đã xác nhận allowed IP address, TLS và incoming event endpoint.
Secret không xuất hiện trong page URL, standard log hoặc client-side code.
Đã cấu hình logging, alert, key rotation và quy trình revoke access.

Cần cấu hình API access an toàn?

Cung cấp thông tin về các hệ thống được kết nối, user, environment, giao dịch quan trọng và yêu cầu dữ liệu. APIACE sẽ giúp xác định model access và bảo vệ phù hợp.