Bonnes pratiques et renforcement de la sécurité des API

Mettez en œuvre des pratiques de sécurité complètes pour l'intégration de Smart Money API. Maîtrisez la gestion des secrets, la sécurité réseau, la limitation du débit et la conformité.

Publié le 21 mars 2026 19 min de lecture Critique

Aperçu de la sécurité

Smart Money API suit les meilleures pratiques du secteur en matière de sécurité. Ce guide couvre vos responsabilités pour protéger votre intégration et les données utilisateurs.

Couches de sécurité :

  • Couche de transport — Chiffrement TLS 1.3 pour tout le trafic
  • Couche d'authentification — Clés API, OAuth 2.0, MFA
  • Couche d'autorisation — Contrôle d'accès basé sur les scopes
  • Limitation du débit — Protection contre les DDoS et les attaques par force brute
  • Protection des données — Chiffrement au repos et en transit

Critique : Ne codez jamais les clés API en dur. Utilisez des variables d'environnement ou des systèmes de gestion des secrets.

Gestion des secrets

Bonnes pratiques

  • Stockez dans des variables d'environnement, pas dans le code
  • Utilisez des systèmes de gestion des secrets (Vault, AWS Secrets Manager)
  • Faites tourner les clés selon un calendrier (trimestriel minimum)
  • Auditez régulièrement les journaux d'accès
  • Faites tourner immédiatement les clés compromises
  • Utilisez des clés différentes pour différents environnements

Implémentation

Chargement sécurisé des clés API
// Chargez depuis l'environnement, pas en dur
const apiKey = process.env.SMARTMONEY_API_KEY;
if (!apiKey) throw new Error('API key not configured');
// Utilisez dans les en-têtes, ne journalisez jamais
const headers = {
'Authorization': `Bearer ${apiKey}`
};
Obtenez votre clé API en 30 secondes

Prêt à développer ? Obtenez une clé API gratuite (200 appels/jour, sans carte) et commencez à récupérer des données en direct sur les baleines, les financements et les données on-chain.

Obtenez votre clé API →

Sécurité réseau

Exigences TLS/SSL

  • TLS 1.2 minimum requis (TLS 1.3 recommandé)
  • Vérifiez les certificats SSL en production
  • Ne désactivez jamais la validation des certificats
  • Utilisez l'épinglage de certificat pour les applications mobiles

Liste blanche IP

Configuration de la liste blanche IP
// Restreignez l'accès API à vos serveurs
POST /v1/account/ip-whitelist
-d '{
"cidr": "203.0.113.0/24",
"description": "Serveurs de production"
}'

Limitation du débit & DDoS

Mise en œuvre du backoff

Backoff exponentiel
// Implémentez un backoff exponentiel sur 429
async function apiCall(retries = 0) {
try {
return await fetch(url, options);
} catch (err) {
if (err.status === 429 && retries < 5) {
const delay = Math.pow(2, retries) * 1000;
await sleep(delay);
return apiCall(retries + 1);
}
throw err;
}
}

Chiffrement & SSL/TLS

Validation des certificats

HTTPS sécurisé
// Node.js : Vérifiez les certificats (comportement par défaut)
const https = require('https');
const agent = new https.Agent({
rejectUnauthorized: true, // NE désactivez JAMAIS !
minVersion: 'TLSv1.2'
});

En-têtes de sécurité

En-têtes requis

En-tête Objectif
X-Request-ID Traçage et audit
User-Agent Identifiez votre application
Accept Format de requête (application/json)
Authorization Identifiants d'authentification

Protection contre les DDoS

Protection de Smart Money

  • Protection DDoS par Cloudflare (couche 3/4 et couche 7)
  • Limitation du débit par clé API
  • Limites géographiques de débit
  • Détection et atténuation automatiques

Vos responsabilités

  • Implémentez un timeout de requête (30 secondes)
  • Utilisez un pool de connexions
  • Implémentez le pattern circuit breaker
  • Surveillez les activités inhabituelles

Gestion des incidents

Si votre clé est compromise

  1. Immédiatement — Appelez le endpoint de révocation de clé API
  2. Vérifiez les journaux — Examinez les journaux d'accès API pour des utilisations non autorisées
  3. Audit — Vérifiez le solde et les transactions pour des activités suspectes
  4. Générez — Créez une nouvelle clé API
  5. Déployer — Mettre à jour l'application avec une nouvelle clé
  6. Surveiller — Surveiller les accès non autorisés continus

Conformité

Conformité aux normes

  • SOC 2 Type II — Contrôles de sécurité certifiés
  • ISO 27001 — Gestion de la sécurité de l'information
  • GDPR — Conformité à la protection des données
  • PCI DSS — Normes de l'industrie des cartes de paiement

Liste de contrôle de sécurité

Pré-production

  • Clés API dans les variables d'environnement, pas dans le code
  • HTTPS appliqué, certificats validés
  • Limitation de débit et mécanisme de backoff implémentés
  • Rotation des secrets planifiée trimestriellement
  • En-têtes de sécurité correctement configurés
  • Journalisation configurée (aucun identifiant enregistré)

Production en cours

  • Surveiller les journaux d'accès API quotidiennement
  • Faire tourner les clés selon le planning
  • Effectuer un audit de sécurité trimestriel
  • Mettre à jour les dépendances pour les vulnérabilités
  • Tester les procédures de réponse aux incidents
  • Examiner et mettre à jour les politiques de sécurité

Sécurisez votre intégration

Sécurité de niveau entreprise pour Smart Money API. Mettez en œuvre les meilleures pratiques avec une documentation complète et un support dédié.

Voir les fonctionnalités de sécurité
Tous les plans incluent le chiffrement, la limitation de débit et la journalisation d'audit.

Ressources connexes

Commencer gratuitement — 200 appels/jour, sans carte

Obtenez les flux de baleines, financements, intérêts ouverts et données on-chain sur 3 exchanges depuis une seule API. Niveau gratuit, sans carte de crédit, mise à niveau à tout moment.

Commencer gratuitement →
Essayer la console API en direct → (aucun compte nécessaire)