Migliori pratiche e rafforzamento della sicurezza API

Implementa pratiche di sicurezza complete per l'integrazione con Smart Money API. Padroneggia la gestione dei segreti, la sicurezza di rete, la limitazione delle richieste e la conformità.

Pubblicato il 21 marzo 2026 19 min di lettura Critico

Panoramica sulla sicurezza

Smart Money API segue le migliori pratiche del settore per la sicurezza. Questa guida copre le tue responsabilità nella protezione della tua integrazione e dei dati degli utenti.

Livelli di sicurezza:

  • Livello di trasporto — Crittografia TLS 1.3 per tutto il traffico
  • Livello di autenticazione — Chiavi API, OAuth 2.0, MFA
  • Livello di autorizzazione — Controllo degli accessi basato su ambiti
  • Limitazione delle richieste — Protezione da DDoS e attacchi brute force
  • Protezione dei dati — Crittografia a riposo e in transito

Critico: Non inserire mai le chiavi API direttamente nel codice. Usa variabili d'ambiente o sistemi di gestione dei segreti.

Gestione dei segreti

Migliori pratiche

  • Memorizza in variabili d'ambiente, non nel codice
  • Usa sistemi di gestione dei segreti (Vault, AWS Secrets Manager)
  • Ruota le chiavi secondo un programma (almeno trimestralmente)
  • Controlla regolarmente i log di accesso
  • Ruota immediatamente le chiavi compromesse
  • Usa chiavi diverse per ambienti diversi

Implementazione

Caricamento sicuro della chiave API
// Carica dall'ambiente, non hardcoded
const apiKey = process.env.SMARTMONEY_API_KEY;
if (!apiKey) throw new Error('API key not configured');
// Usa negli header, mai nei log
const headers = {
'Authorization': `Bearer ${apiKey}`
};
Ottieni la tua chiave API in 30 secondi

Pronto a sviluppare? Ottieni una chiave API gratuita (200 chiamate/giorno, senza carta) e inizia a recuperare dati live su whale, funding e on-chain.

Ottieni la tua chiave API →

Sicurezza di rete

Requisiti TLS/SSL

  • TLS 1.2 minimo richiesto (si consiglia TLS 1.3)
  • Verifica i certificati SSL in produzione
  • Non disabilitare mai la validazione dei certificati
  • Usa il certificate pinning per le app mobile

Whitelist IP

Configurazione della whitelist IP
// Limita l'accesso API ai tuoi server
POST /v1/account/ip-whitelist
-d '{
"cidr": "203.0.113.0/24",
"description": "Server di produzione"
}'

Limitazione delle richieste e DDoS

Implementazione del backoff

Backoff esponenziale
// Implementa il backoff esponenziale su 429
async function apiCall(retries = 0) {
try {
return await fetch(url, options);
} catch (err) {
if (err.status === 429 && retries < 5) {
const delay = Math.pow(2, retries) * 1000;
await sleep(delay);
return apiCall(retries + 1);
}
throw err;
}
}

Crittografia e SSL/TLS

Validazione del certificato

HTTPS sicuro
// Node.js: Verifica i certificati (comportamento predefinito)
const https = require('https');
const agent = new https.Agent({
rejectUnauthorized: true, // NON disabilitare mai!
minVersion: 'TLSv1.2'
});

Intestazioni di sicurezza

Intestazioni richieste

Intestazione Scopo
X-Request-ID Tracciamento e audit
User-Agent Identifica la tua applicazione
Accept Formato richiesto (application/json)
Authorization Credenziali di autenticazione

Protezione DDoS

Protezione di Smart Money

  • Protezione DDoS di Cloudflare (livello 3/4 e livello 7)
  • Limitazione delle richieste per chiave API
  • Limiti geografici alle richieste
  • Rilevamento e mitigazione automatici

Tue responsabilità

  • Implementa un timeout per le richieste (30 secondi)
  • Usa il connection pooling
  • Implementa il pattern circuit breaker
  • Monitora attività insolite

Risposta agli incidenti

Se la tua chiave è compromessa

  1. Immediatamente — Chiama l'endpoint per revocare la chiave API
  2. Controlla i log — Verifica i log di accesso API per usi non autorizzati
  3. Audit — Controlla saldo e transazioni per attività sospette
  4. Genera — Crea una nuova chiave API
  5. Distribuisci — Aggiorna l'applicazione con una nuova chiave
  6. Monitora — Controlla l'accesso non autorizzato continuo

Conformità

Conformità agli standard

  • SOC 2 Type II — Controlli di sicurezza certificati
  • ISO 27001 — Gestione della sicurezza delle informazioni
  • GDPR — Conformità alla privacy dei dati
  • PCI DSS — Standard del settore delle carte di pagamento

Lista di controllo della sicurezza

Pre-produzione

  • Chiavi API nelle variabili d'ambiente, non nel codice
  • HTTPS applicato, certificati validati
  • Limitazione della frequenza e backoff implementati
  • Rotazione dei segreti pianificata trimestralmente
  • Intestazioni di sicurezza configurate correttamente
  • Registrazione configurata (nessuna credenziale registrata)

Produzione in corso

  • Monitora i log di accesso API giornalmente
  • Ruota le chiavi secondo il programma
  • Esegui un audit di sicurezza trimestralmente
  • Aggiorna le dipendenze per le vulnerabilità
  • Testa le procedure di risposta agli incidenti
  • Rivedi e aggiorna le politiche di sicurezza

Proteggi la tua integrazione

Sicurezza di livello enterprise per Smart Money API. Implementa le migliori pratiche con documentazione completa e supporto.

Visualizza le funzionalità di sicurezza
Tutti i piani includono crittografia, limitazione della frequenza e registrazione degli audit.

Risorse correlate

Inizia gratuitamente — 200 chiamate/giorno, nessuna carta

Ottieni flussi di whale, finanziamenti, interesse aperto e dati on-chain su 3 exchange da un'unica API. Livello gratuito, nessuna carta di credito, aggiorna in qualsiasi momento.

Inizia gratuitamente →
Prova la console API live → (nessun account necessario)