API Security Best Practices and Hardening

Terapkan praktik keamanan komprehensif untuk integrasi Smart Money API. Kuasai manajemen rahasia, keamanan jaringan, pembatasan laju, dan kepatuhan.

Diterbitkan 21 Maret 2026 19 menit baca Kritis

Ikhtisar Keamanan

Smart Money API mengikuti praktik terbaik industri untuk keamanan. Panduan ini mencakup tanggung jawab Anda dalam melindungi integrasi dan data pengguna.

Lapisan keamanan:

  • Lapisan Transport — Enkripsi TLS 1.3 untuk semua lalu lintas
  • Lapisan Autentikasi — Kunci API, OAuth 2.0, MFA
  • Lapisan Otorisasi — Kontrol akses berbasis lingkup
  • Pembatasan Laju — Perlindungan DDoS dan serangan brute force
  • Perlindungan Data — Enkripsi saat diam dan dalam transit

Kritis: Jangan pernah menyimpan kunci API dalam kode secara langsung. Gunakan variabel lingkungan atau sistem manajemen rahasia.

Manajemen Rahasia

Praktik Terbaik

  • Simpan dalam variabel lingkungan, bukan dalam kode
  • Gunakan sistem manajemen rahasia (Vault, AWS Secrets Manager)
  • Putar kunci sesuai jadwal (minimal triwulanan)
  • Audit log akses secara berkala
  • Segera putar kunci yang dikompromikan
  • Gunakan kunci berbeda untuk lingkungan berbeda

Implementasi

Pemuatan Kunci API yang Aman
// Muat dari lingkungan, bukan hardcoded
const apiKey = process.env.SMARTMONEY_API_KEY;
if (!apiKey) throw new Error('API key not configured');
// Gunakan dalam header, jangan dicatat
const headers = {
'Authorization': `Bearer ${apiKey}`
};
Dapatkan kunci API Anda dalam 30 detik

Siap membangun? Dapatkan kunci API gratis (100 panggilan/hari, tanpa kartu) dan mulai menarik data live whale, funding, dan on-chain.

Dapatkan kunci API →

Keamanan Jaringan

Persyaratan TLS/SSL

  • Minimal TLS 1.2 diperlukan (TLS 1.3 direkomendasikan)
  • Verifikasi sertifikat SSL di produksi
  • Jangan pernah menonaktifkan validasi sertifikat
  • Gunakan certificate pinning untuk aplikasi seluler

Penyaringan IP

Penyiapan Penyaringan IP
// Batasi akses API ke server Anda
POST /v1/account/ip-whitelist
-d '{
"cidr": "203.0.113.0/24",
"description": "Production servers"
}'

Pembatasan Laju & DDoS

Menerapkan Backoff

Backoff Eksponensial
// Terapkan backoff eksponensial pada 429
async function apiCall(retries = 0) {
try {
return await fetch(url, options);
} catch (err) {
if (err.status === 429 && retries < 5) {
const delay = Math.pow(2, retries) * 1000;
await sleep(delay);
return apiCall(retries + 1);
}
throw err;
}
}

Enkripsi & SSL/TLS

Validasi Sertifikat

HTTPS yang Aman
// Node.js: Verifikasi sertifikat (perilaku default)
const https = require('https');
const agent = new https.Agent({
rejectUnauthorized: true, // JANGAN dinonaktifkan!
minVersion: 'TLSv1.2'
});

Header Keamanan

Header yang Diperlukan

Header Tujuan
X-Request-ID Pelacakan dan audit
User-Agent Identifikasi aplikasi Anda
Accept Format permintaan (application/json)
Authorization Kredensial autentikasi

Perlindungan DDoS

Perlindungan Smart Money

  • Perlindungan DDoS Cloudflare (lapisan 3/4 dan lapisan 7)
  • Pembatasan laju per kunci API
  • Pembatasan laju geografis
  • Deteksi dan mitigasi otomatis

Tanggung Jawab Anda

  • Terapkan batas waktu permintaan (30 detik)
  • Gunakan koneksi pooling
  • Terapkan pola circuit breaker
  • Pantau aktivitas tidak biasa

Respons Insiden

Jika Kunci Anda Dikompromikan

  1. Segera — Panggil endpoint pencabutan kunci API
  2. Periksa log — Tinjau log akses API untuk penggunaan tidak sah
  3. Audit — Periksa saldo, transaksi untuk aktivitas mencurigakan
  4. Buat — Buat kunci API baru
  5. Deploy — Perbarui aplikasi dengan kunci baru
  6. Monitor — Pantau akses tidak sah yang berlanjut

Kepatuhan

Kepatuhan Standar

  • SOC 2 Type II — Kontrol keamanan bersertifikat
  • ISO 27001 — Manajemen keamanan informasi
  • GDPR — Kepatuhan privasi data
  • PCI DSS — Standar industri kartu pembayaran

Daftar Periksa Keamanan

Pra-Produksi

  • Kunci API dalam variabel lingkungan, bukan kode
  • HTTPS diberlakukan, sertifikat divalidasi
  • Pembatasan laju dan backoff diimplementasikan
  • Rotasi rahasia dijadwalkan triwulanan
  • Header keamanan dikonfigurasi dengan benar
  • Logging dikonfigurasi (tidak ada kredensial yang dicatat)

Produksi Berkelanjutan

  • Pantau log akses API setiap hari
  • Rotasi kunci sesuai jadwal
  • Jalankan audit keamanan triwulanan
  • Perbarui dependensi untuk kerentanan
  • Uji prosedur respons insiden
  • Tinjau dan perbarui kebijakan keamanan

Amankan Integrasi Anda

Keamanan tingkat perusahaan untuk Smart Money API. Terapkan praktik terbaik dengan dokumentasi dan dukungan komprehensif.

Lihat Fitur Keamanan
Semua paket mencakup enkripsi, pembatasan laju, dan pencatatan audit.

Sumber Daya Terkait

Mulai gratis — 100 panggilan/hari, tanpa kartu

Dapatkan aliran paus, pendanaan, minat terbuka, dan data on-chain dari 3 bursa dalam satu API. Tingkat gratis, tanpa kartu kredit, tingkatkan kapan saja.

Mulai gratis →
Coba konsol API langsung → (tidak perlu akun)