ការអនុវត្តជាក់ស្តែងអំពីសុវត្ថិភាព API និងការពង្រឹង

អនុវត្តការអនុវត្តសុវត្ថិភាពដ៏ទូលំទូលាយសម្រាប់ការរួមបញ្ចូល Smart Money API។ ធ្វើជាម្ចាស់ការគ្រប់គ្រងអាថ៌កំបាំង សុវត្ថិភាពបណ្តាញ ការកំណត់អត្រា និងការបំពេញតាម។

បោះពុម្ពផ្សាយនៅថ្ងៃទី 21 ខែមីនា ឆ្នាំ 2026 19 នាទីអាន សំខាន់

ទិដ្ឋភាពទូទៅសុវត្ថិភាព

Smart Money API ធ្វើតាមការអនុវត្តជាក់ស្តែងដ៏ល្អបំផុតនៃឧស្សាហកម្មសម្រាប់សុវត្ថិភាព។ មគ្គុទ្ទេសក៍នេះគ្របដណ្តប់អំពីការទទួលខុសត្រូវរបស់អ្នកក្នុងការការពារការរួមបញ្ចូល និងទិន្នន័យអ្នកប្រើប្រាស់របស់អ្នក។

ស្រទាប់សុវត្ថិភាព៖

  • ស្រទាប់ដឹកជញ្ជូន — ការសម្ងាត់ TLS 1.3 សម្រាប់ការចរាចរទាំងអស់
  • ស្រទាប់ផ្ទៀងផ្ទាត់ — កូនសោ API OAuth 2.0 MFA
  • ស្រទាប់អនុញ្ញាត — ការគ្រប់គ្រងការចូលដោយផ្អែកលើវិសាលភាព
  • ការកំណត់អត្រា — ការការពារ DDoS និងការវាយប្រហារដោយកម្លាំង
  • ការការពារទិន្នន័យ — ការសម្ងាត់នៅពេលស្ងប់ និងកំពុងដឹកជញ្ជូន

សំខាន់៖ កុំដាក់កូនសោ API ក្នុងកូដ។ ប្រើអថេរបរិស្ថាន ឬប្រព័ន្ធគ្រប់គ្រងអាថ៌កំបាំង។

ការគ្រប់គ្រងអាថ៌កំបាំង

ការអនុវត្តជាក់ស្តែងដ៏ល្អបំផុត

  • ផ្ទុកក្នុងអថេរបរិស្ថាន មិនមែនក្នុងកូដ
  • ប្រើប្រព័ន្ធគ្រប់គ្រងអាថ៌កំបាំង (Vault AWS Secrets Manager)
  • បង្វិលកូនសោតាមកាលវិភាគ (យ៉ាងហោចណាស់ត្រីមាស)
  • ត្រួតពិនិត្យកំណត់ហេតុការចូលដំណើរការជាប្រចាំ
  • បង្វិលកូនសោដែលត្រូវបានរំលោភភ្លាមៗ
  • ប្រើកូនសោផ្សេងៗសម្រាប់បរិស្ថានផ្សេងៗ

ការអនុវត្ត

ការផ្ទុកកូនសោ API ដោយសុវត្ថិភាព
// ផ្ទុកពីបរិស្ថាន មិនមែនកូដដែលបានកំណត់
const apiKey = process.env.SMARTMONEY_API_KEY;
if (!apiKey) throw new Error('API key not configured');
// ប្រើក្នុងក្បាល កុំកំណត់ហេតុ
const headers = {
'Authorization': `Bearer ${apiKey}`
};
ទទួលកូនសោ API របស់អ្នកក្នុង 30 វិនាទី

រួចរាល់ដើម្បីសាងសង់? ទាញយកកូនសោ API ដោយឥតគិតថ្លៃ (100 ការហៅ/ថ្ងៃ គ្មានកាត) ហើយចាប់ផ្តើមទាញទិន្នន័យផ្សព្វផ្សាយ ការផ្តល់ជំនួយ និងទិន្នន័យលើខ្សែសង្វាក់។

ទទួលកូនសោ API របស់អ្នក →

សុវត្ថិភាពបណ្តាញ

តម្រូវការ TLS/SSL

  • យ៉ាងហោចណាស់ TLS 1.2 ត្រូវការ (ផ្ទុយទៅវិញ TLS 1.3 ត្រូវបានណែនាំ)
  • ផ្ទៀងផ្ទាត់វិញ្ញាបនបត្រ SSL ក្នុងការផលិត
  • កុំបិទការផ្ទៀងផ្ទាត់វិញ្ញាបនបត្រ
  • ប្រើការជាប់វិញ្ញាបនបត្រសម្រាប់កម្មវិធីទូរស័ព្ទ

ការដាក់បញ្ជី IP ស

ការកំណត់ការដាក់បញ្ជី IP ស
// កំណត់ការចូលដំណើរការ API ទៅម៉ាស៊ីនបម្រើរបស់អ្នក
POST /v1/account/ip-whitelist
-d '{
"cidr": "203.0.113.0/24",
"description": "Production servers"
}'

ការកំណត់អត្រា & DDoS

ការអនុវត្តការថយក្រោយ

ការថយក្រោយដោយអិចស្ប៉ូណង់ស្យែល
// អនុវត្តការថយក្រោយដោយអិចស្ប៉ូណង់ស្យែលលើ 429
async function apiCall(retries = 0) {
try {
return await fetch(url, options);
} catch (err) {
if (err.status === 429 && retries < 5) {
const delay = Math.pow(2, retries) * 1000;
await sleep(delay);
return apiCall(retries + 1);
}
throw err;
}
}

ការសម្ងាត់ & SSL/TLS

ការផ្ទៀងផ្ទាត់វិញ្ញាបនបត្រ

HTTPS ដោយសុវត្ថិភាព
// Node.js: ផ្ទៀងផ្ទាត់វិញ្ញាបនបត្រ (ឥរិយាបថលំនាំ)
const https = require('https');
const agent = new https.Agent({
rejectUnauthorized: true, // កុំបិទ!
minVersion: 'TLSv1.2'
});

ក្បាលសុវត្ថិភាព

ក្បាលដែលត្រូវការ

ក្បាល គោលបំណង
X-Request-ID ការតាមដាន និងការត្រួតពិនិត្យ
User-Agent កំណត់អត្តសញ្ញាណកម្មវិធីរបស់អ្នក
Accept ទម្រង់សំណើ (application/json)
Authorization ពាក្យសម្ងាត់ផ្ទៀងផ្ទាត់

ការការពារ DDoS

ការការពាររបស់ Smart Money

  • ការការពារ DDoS របស់ Cloudflare (ស្រទាប់ 3/4 និងស្រទាប់ 7)
  • ការកំណត់អត្រាក្នុងមួយកូនសោ API
  • ការកំណត់អត្រាតាមភូមិសាស្ត្រ
  • ការកំណត់ និងការកាត់បន្ថយស្វ័យប្រវត្តិ

ការទទួលខុសត្រូវរបស់អ្នក

  • អនុវត្តពេលវេលាចាក់ចេញសំណើ (30 វិនាទី)
  • ប្រើការផ្ទុកការតភ្ជាប់
  • អនុវត្តលំនាំរង្វិលជុំ
  • ត្រួតពិនិត្យសកម្មភាពមិនធម្មតា

ការឆ្លើយតបឧប្បត្តិហេតុ

ប្រសិនបើកូនសោរបស់អ្នកត្រូវបានរំលោភ

  1. ភ្លាមៗ — ហៅចំណុចបញ្ចប់កូនសោ API ដើម្បីដកហូត
  2. ត្រួតពិនិត្យកំណត់ហេតុ — ពិនិត្យកំណត់ហេតុការចូលដំណើរការ API សម្រាប់ការប្រើប្រាស់ដោយគ្មានការអនុញ្ញាត
  3. ការត្រួតពិនិត្យ — ពិនិត្យសមតុល្យ ប្រតិបត្តិការសម្រាប់សកម្មភាពសង្ស័យ
  4. បង្កើត — បង្កើតកូនសោ API ថ្មី
  5. ដាក់ឱ្យដំណើរការ — ធ្វើបច្ចុប្បន្នភាពកម្មវិធីជាមួយកូនសោថ្មី
  6. ត្រួតពិនិត្យ — តាមដានការចូលប្រើគ្មានការអនុញ្ញាតបន្ត

ការអនុលោមតាម

ការអនុលោមតាមស្តង់ដារ

  • SOC 2 Type II — ការគ្រប់គ្រងសុវត្ថិភាពដែលបានផ្តល់វិញ្ញាបនបត្រ
  • ISO 27001 — ការគ្រប់គ្រងសុវត្ថិភាពព័ត៌មាន
  • GDPR — ការអនុលោមតាមភាពឯកជនទិន្នន័យ
  • PCI DSS — ស្តង់ដារឧស្សាហកម្មកាតបង់ប្រាក់

បញ្ជីពិនិត្យសុវត្ថិភាព

មុនផលិត

  • កូនសោ API នៅក្នុងអថេរបរិស្ថាន មិនមែនកូដ
  • HTTPS ត្រូវបានបង្ខំ វិញ្ញាបនបត្រត្រូវបានផ្ទៀងផ្ទាត់
  • ការកំណត់អត្រា និងការពន្យាពេលត្រូវបានអនុវត្ត
  • ការផ្លាស់ប្តូរសោរសម្ងាត់ត្រូវបានកំណត់ពេលវេលារៀងរាល់ត្រីមាស
  • ក្បាលសុវត្ថិភាពត្រូវបានកំណត់រចនាសម្ព័ន្ធឱ្យបានត្រឹមត្រូវ
  • ការកំណត់កំណត់ហេតុ (មិនមានពាក្យសម្ងាត់ត្រូវបានកត់ត្រា)

កំពុងផលិត

  • ត្រួតពិនិត្យកំណត់ហេតុការចូលប្រើ API រៀងរាល់ថ្ងៃ
  • ផ្លាស់ប្តូរកូនសោតាមកាលវិភាគ
  • ដំណើរការសវនកម្មសុវត្ថិភាពរៀងរាល់ត្រីមាស
  • ធ្វើបច្ចុប្បន្នភាពកម្មវិធីជំនួយសម្រាប់ភាពរអាក់រអួល
  • សាកល្បងនីតិវិធីការឆ្លើយតបនឹងឧប្បត្តិហេតុ
  • ពិនិត្យ និងធ្វើបច្ចុប្បន្នភាពគោលនយោបាយសុវត្ថិភាព

ធានាសុវត្ថិភាពរបស់ការរួមបញ្ចូលរបស់អ្នក

សុវត្ថិភាពកម្រិតសហគ្រាសសម្រាប់ Smart Money API។ អនុវត្តការអនុវត្តល្អបំផុតជាមួយឯកសារដែលទូលំទូលាយ និងការគាំទ្រ។

មើលលក្ខណៈសុវត្ថិភាព
គម្រោងទាំងអស់រួមបញ្ចូលការសម្ងាត់ ការកំណត់អត្រា និងការកត់ត្រាសវនកម្ម។

ធនធានពាក់ព័ន្ធ

ចាប់ផ្តើមដោយឥតគិតថ្លៃ — 100 ការហៅ/ថ្ងៃ គ្មានកាត

ទទួលបានលំហូរប្រាក់ដ៏ធំ ការផ្តល់មូលនិធិ ការចាប់អារម្មណ៍បើក និងទិន្នន័យលើខ្សែសង្វាក់នៅទូទាំងកន្លែងផ្លាស់ប្តូរ 3 ពី API តែមួយ។ កម្រិតឥតគិតថ្លៃ គ្មានកាតឥណទាន អាចធ្វើការដំឡើងកម្រិតគ្រប់ពេល។

ចាប់ផ្តើមដោយឥតគិតថ្លៃ →
សាកល្បងកុងស៊ុល API ផ្ទាល់ → (មិនត្រូវការគណនី)