API Security Best Practices and Hardening

Implementujte komplexní bezpečnostní postupy pro integraci Smart Money API. Ovládněte správu tajných klíčů, zabezpečení sítě, omezování počtu požadavků a dodržování předpisů.

Publikováno 21. března 2026 19 minut čtení Kritické

Přehled zabezpečení

Smart Money API dodržuje osvědčené postupy v oboru. Tato příručka pokrývá vaše povinnosti při ochraně vaší integrace a uživatelských dat.

Vrstvy zabezpečení:

  • Transportní vrstva — Šifrování TLS 1.3 pro veškerý provoz
  • Autentizační vrstva — API klíče, OAuth 2.0, MFA
  • Autorizační vrstva — Řízení přístupu na základě oprávnění
  • Omezování počtu požadavků — Ochrana před DDoS a hrubou silou
  • Ochrana dat — Šifrování v klidu i při přenosu

Kritické: Nikdy neukládejte API klíče přímo do kódu. Používejte proměnné prostředí nebo systémy pro správu tajných klíčů.

Správa tajných klíčů

Osvědčené postupy

  • Ukládejte do proměnných prostředí, ne do kódu
  • Používejte systémy pro správu tajných klíčů (Vault, AWS Secrets Manager)
  • Pravidelně rotujte klíče (minimálně čtvrtletně)
  • Pravidelně auditujte přístupové protokoly
  • Okamžitě rotujte kompromitované klíče
  • Používejte různé klíče pro různé prostředí

Implementace

Zabezpečené načítání API klíče
// Načíst z prostředí, ne přímo v kódu
const apiKey = process.env.SMARTMONEY_API_KEY;
if (!apiKey) throw new Error('API key not configured');
// Použít v hlavičkách, nikdy neprotokolovat
const headers = {
'Authorization': `Bearer ${apiKey}`
};
Získejte svůj API klíč za 30 sekund

Připraveni začít? Získejte zdarma API klíč (200 volání/den, bez karty) a začněte stahovat živá data o velkých hráčích, financování a on-chain transakcích.

Získejte svůj API klíč →

Zabezpečení sítě

Požadavky na TLS/SSL

  • Minimálně TLS 1.2 vyžadováno (doporučeno TLS 1.3)
  • Ověřujte SSL certifikáty v produkci
  • Nikdy nevypínejte ověřování certifikátů
  • Používejte připínání certifikátů pro mobilní aplikace

Bílá listina IP adres

Nastavení bílé listiny IP adres
// Omezte přístup k API pouze na vaše servery
POST /v1/account/ip-whitelist
-d '{
"cidr": "203.0.113.0/24",
"description": "Produkční servery"
}'

Omezování počtu požadavků & DDoS

Implementace backoff

Exponenciální backoff
// Implementujte exponenciální backoff při 429
async function apiCall(retries = 0) {
try {
return await fetch(url, options);
} catch (err) {
if (err.status === 429 && retries < 5) {
const delay = Math.pow(2, retries) * 1000;
await sleep(delay);
return apiCall(retries + 1);
}
throw err;
}
}

Šifrování & SSL/TLS

Ověřování certifikátů

Zabezpečené HTTPS
// Node.js: Ověřujte certifikáty (výchozí chování)
const https = require('https');
const agent = new https.Agent({
rejectUnauthorized: true, // NIKDY nevypínejte!
minVersion: 'TLSv1.2'
});

Bezpečnostní hlavičky

Požadované hlavičky

Hlavička Účel
X-Request-ID Sledování a auditování
User-Agent Identifikace vaší aplikace
Accept Formát požadavku (application/json)
Authorization Autentizační údaje

Ochrana před DDoS

Ochrana Smart Money

  • Ochrana před DDoS od Cloudflare (vrstva 3/4 a vrstva 7)
  • Omezování počtu požadavků na API klíč
  • Geografické limity počtu požadavků
  • Automatická detekce a zmírnění

Vaše povinnosti

  • Implementujte časový limit požadavku (30 sekund)
  • Používejte sdružování připojení
  • Implementujte vzor pojistného obvodu
  • Sledujte neobvyklou aktivitu

Reakce na incidenty

Pokud je váš klíč kompromitován

  1. Okamžitě — Zavolejte endpoint pro zrušení API klíče
  2. Zkontrolujte protokoly — Projděte protokoly přístupu k API za účelem neoprávněného použití
  3. Audit — Zkontrolujte zůstatek a transakce kvůli podezřelé aktivitě
  4. Generovat — Vytvořte nový API klíč
  5. Nasadit — Aktualizovat aplikaci novým klíčem
  6. Monitorovat — Sledovat pokračující neoprávněný přístup

Dodržování předpisů

Soulad se standardy

  • SOC 2 Type II — Certifikované bezpečnostní kontroly
  • ISO 27001 — Řízení informační bezpečnosti
  • GDPR — Dodržování ochrany osobních údajů
  • PCI DSS — Standardy pro platební karty

Bezpečnostní kontrolní seznam

Předprodukční fáze

  • API klíče v proměnných prostředí, nikoli v kódu
  • HTTPS vynuceno, certifikáty ověřeny
  • Omezení rychlosti a backoff implementovány
  • Rotace tajemství plánována čtvrtletně
  • Bezpečnostní hlavičky správně nakonfigurovány
  • Logování nastaveno (bez přihlašovacích údajů)

Průběžná produkce

  • Denně monitorovat přístupové logy API
  • Rotovat klíče podle plánu
  • Provádět bezpečnostní audit čtvrtletně
  • Aktualizovat závislosti kvůli zranitelnostem
  • Testovat postupy reakce na incidenty
  • Revidovat a aktualizovat bezpečnostní politiky

Zabezpečte svou integraci

Podniková úroveň zabezpečení pro Smart Money API. Implementujte osvědčené postupy s komplexní dokumentací a podporou.

Zobrazit bezpečnostní funkce
Všechny plány zahrnují šifrování, omezení rychlosti a auditování logů.

Související zdroje

Začněte zdarma — 200 volání/den, bez karty

Získejte živá data o toku velryb, financování, otevřeném zájmu a on-chain datech napříč 3 burzami z jednoho API. Volná úroveň, bez kreditní karty, upgrade kdykoli.

Začněte zdarma →
Vyzkoušejte živou API konzoli → (účet není potřeba)