API সিকিউরিটি বেস্ট প্র্যাকটিসেস এবং হার্ডেনিং

Smart Money API ইন্টিগ্রেশনের জন্য সম্পূর্ণ সিকিউরিটি প্র্যাকটিস বাস্তবায়ন করুন। সিক্রেটস ম্যানেজমেন্ট, নেটওয়ার্ক সিকিউরিটি, রেট লিমিটিং এবং কমপ্লায়েন্স আয়ত্ত করুন।

প্রকাশিত মার্চ ২১, ২০২৬ ১৯ মিনিটের পড়া ক্রিটিক্যাল

সিকিউরিটি ওভারভিউ

Smart Money API শিল্পের সেরা প্র্যাকটিসগুলি অনুসরণ করে। এই গাইডে আপনার ইন্টিগ্রেশন এবং ব্যবহারকারী ডেটা সুরক্ষিত করার দায়িত্বগুলি কভার করা হয়েছে।

সিকিউরিটি লেয়ারগুলি:

  • ট্রান্সপোর্ট লেয়ার — সমস্ত ট্র্যাফিকের জন্য TLS 1.3 এনক্রিপশন
  • অথেন্টিকেশন লেয়ার — API কী, OAuth 2.0, MFA
  • অথরাইজেশন লেয়ার — স্কোপ-ভিত্তিক অ্যাক্সেস কন্ট্রোল
  • রেট লিমিটিং — DDoS এবং ব্রুট ফোর্স প্রোটেকশন
  • ডেটা প্রোটেকশন — রেস্ট এবং ট্রানজিটে এনক্রিপশন

ক্রিটিক্যাল: কখনোই কোডে API কী হার্ডকোড করবেন না। এনভায়রনমেন্ট ভেরিয়েবল বা সিক্রেটস ম্যানেজমেন্ট সিস্টেম ব্যবহার করুন।

সিক্রেটস ম্যানেজমেন্ট

বেস্ট প্র্যাকটিসেস

  • এনভায়রনমেন্ট ভেরিয়েবলে সংরক্ষণ করুন, কোডে নয়
  • সিক্রেটস ম্যানেজমেন্ট সিস্টেম ব্যবহার করুন (Vault, AWS Secrets Manager)
  • কীগুলি সময়মতো রোটেট করুন (কোয়ার্টারলি মিনিমাম)
  • অ্যাক্সেস লগ নিয়মিত অডিট করুন
  • কম্প্রোমাইজড কীগুলি অবিলম্বে রোটেট করুন
  • ভিন্ন এনভায়রনমেন্টের জন্য ভিন্ন কী ব্যবহার করুন

ইমপ্লিমেন্টেশন

সিকিউর API কী লোডিং
// এনভায়রনমেন্ট থেকে লোড করুন, হার্ডকোডেড নয়
const apiKey = process.env.SMARTMONEY_API_KEY;
if (!apiKey) throw new Error('API key not configured');
// হেডারে ব্যবহার করুন, কখনোই লগ করবেন না
const headers = {
'Authorization': `Bearer ${apiKey}`
};
৩০ সেকেন্ডে আপনার API কী পান

বিল্ড করতে প্রস্তুত? একটি বিনামূল্যে API কী নিন (৫০ কল/দিন, কার্ড প্রয়োজন নেই) এবং লাইভ হোয়েল, ফান্ডিং এবং অন-চেইন ডেটা পুল শুরু করুন।

আপনার API কী পান →

নেটওয়ার্ক সিকিউরিটি

TLS/SSL প্রয়োজনীয়তা

  • ন্যূনতম TLS 1.2 প্রয়োজন (TLS 1.3 সুপারিশকৃত)
  • প্রোডাকশনে SSL সার্টিফিকেট যাচাই করুন
  • কখনোই সার্টিফিকেট ভ্যালিডেশন ডিসেবল করবেন না
  • মোবাইল অ্যাপের জন্য সার্টিফিকেট পিনিং ব্যবহার করুন

IP হোয়াইটলিস্টিং

IP হোয়াইটলিস্ট সেটআপ
// API অ্যাক্সেস আপনার সার্ভারগুলিতে সীমাবদ্ধ করুন
POST /v1/account/ip-whitelist
-d '{
"cidr": "203.0.113.0/24",
"description": "Production servers"
}'

রেট লিমিটিং এবং DDoS

ব্যাকঅফ ইমপ্লিমেন্টেশন

এক্সপোনেনশিয়াল ব্যাকঅফ
// ৪২৯ তে এক্সপোনেনশিয়াল ব্যাকঅফ ইমপ্লিমেন্ট করুন
async function apiCall(retries = 0) {
try {
return await fetch(url, options);
} catch (err) {
if (err.status === 429 && retries < 5) {
const delay = Math.pow(2, retries) * 1000;
await sleep(delay);
return apiCall(retries + 1);
}
throw err;
}
}

এনক্রিপশন এবং SSL/TLS

সার্টিফিকেট ভ্যালিডেশন

সিকিউর HTTPS
// Node.js: সার্টিফিকেট যাচাই করুন (ডিফল্ট বিহেভিয়ার)
const https = require('https');
const agent = new https.Agent({
rejectUnauthorized: true, // কখনোই ডিসেবল করবেন না!
minVersion: 'TLSv1.2'
});

সিকিউরিটি হেডার্স

প্রয়োজনীয় হেডার্স

হেডার উদ্দেশ্য
X-Request-ID ট্রেসিং এবং অডিটিং
User-Agent আপনার অ্যাপ্লিকেশন চিহ্নিত করুন
Accept রিকোয়েস্ট ফরম্যাট (application/json)
Authorization অথেন্টিকেশন ক্রেডেনশিয়ালস

DDoS প্রোটেকশন

Smart Money এর প্রোটেকশন

  • Cloudflare DDoS প্রোটেকশন (লেয়ার ৩/৪ এবং লেয়ার ৭)
  • প্রতি API কীতে রেট লিমিটিং
  • জিওগ্রাফিক রেট লিমিট
  • অটোমেটিক ডিটেকশন এবং মিটিগেশন

আপনার দায়িত্ব

  • রিকোয়েস্ট টাইমআউট ইমপ্লিমেন্ট করুন (৩০ সেকেন্ড)
  • কানেকশন পুলিং ব্যবহার করুন
  • সার্কিট ব্রেকার প্যাটার্ন ইমপ্লিমেন্ট করুন
  • অস্বাভাবিক অ্যাক্টিভিটি মনিটর করুন

ইনসিডেন্ট রেসপন্স

যদি আপনার কী কম্প্রোমাইজড হয়

  1. অবিলম্বে — revoke API key endpoint কল করুন
  2. লগ চেক করুন — API অ্যাক্সেস লগ অননুমোদিত ব্যবহারের জন্য রিভিউ করুন
  3. অডিট — সাসপিশিয়াস অ্যাক্টিভিটির জন্য ব্যালেন্স, ট্রানজেকশন চেক করুন
  4. জেনারেট — নতুন API কী তৈরি করুন
  5. ডিপ্লয় — নতুন কী দিয়ে অ্যাপ্লিকেশন আপডেট করুন
  6. মনিটর — অব্যাহত অননুমোদিত অ্যাক্সেসের জন্য পর্যবেক্ষণ করুন

কমপ্লায়েন্স

স্ট্যান্ডার্ডস কমপ্লায়েন্স

  • SOC 2 Type II — সার্টিফাইড সিকিউরিটি কন্ট্রোলস
  • ISO 27001 — ইনফরমেশন সিকিউরিটি ম্যানেজমেন্ট
  • GDPR — ডেটা প্রাইভেসি কমপ্লায়েন্স
  • PCI DSS — পেমেন্ট কার্ড ইন্ডাস্ট্রি স্ট্যান্ডার্ডস

সিকিউরিটি চেকলিস্ট

প্রি-প্রোডাকশন

  • API কীগুলি কোডে নয়, এনভায়রনমেন্ট ভেরিয়েবলে রাখুন
  • HTTPS বাধ্যতামূলক, সার্টিফিকেট ভ্যালিডেটেড
  • রেট লিমিটিং এবং ব্যাকঅফ ইমপ্লিমেন্টেড
  • সিক্রেটস রোটেশন কোয়ার্টারলি শিডিউলড
  • সিকিউরিটি হেডারস সঠিকভাবে কনফিগার করা
  • লগিং কনফিগার্ড (কোনো ক্রেডেনশিয়াল লগ করা হয়নি)

প্রোডাকশন অনগোয়িং

  • দৈনিক API অ্যাক্সেস লগ মনিটর করুন
  • শিডিউল অনুযায়ী কীগুলি রোটেট করুন
  • কোয়ার্টারলি সিকিউরিটি অডিট চালান
  • ভালনারেবিলিটির জন্য ডিপেন্ডেন্সি আপডেট করুন
  • ইনসিডেন্ট রেসপন্স প্রসিডিউর টেস্ট করুন
  • সিকিউরিটি পলিসি রিভিউ এবং আপডেট করুন

আপনার ইন্টিগ্রেশন সুরক্ষিত করুন

Smart Money API-এর জন্য এন্টারপ্রাইজ-গ্রেড সিকিউরিটি। বিস্তারিত ডকুমেন্টেশন এবং সাপোর্ট সহ বেস্ট প্র্যাকটিস ইমপ্লিমেন্ট করুন।

সিকিউরিটি ফিচার্স দেখুন
সমস্ত প্ল্যানে এনক্রিপশন, রেট লিমিটিং এবং অডিট লগিং অন্তর্ভুক্ত।

সম্পর্কিত রিসোর্সেস

ফ্রি শুরু করুন — 100 কল/দিন, কোনো কার্ড নেই

একটি API থেকে 3 এক্সচেঞ্জে লাইভ হোয়েল ফ্লো, ফান্ডিং, ওপেন ইন্টারেস্ট এবং অন-চেইন ডেটা পান। ফ্রি টিয়ার, ক্রেডিট কার্ডের প্রয়োজন নেই, যেকোনো সময় আপগ্রেড করুন।

ফ্রি শুরু করুন →
লাইভ API কনসোল ট্রাই করুন → (অ্যাকাউন্টের প্রয়োজন নেই)