Amalan Keselamatan API dan Pengukuhan

Laksanakan amalan keselamatan menyeluruh untuk integrasi Smart Money API. Kuasai pengurusan rahsia, keselamatan rangkaian, had kadar, dan pematuhan.

Diterbitkan pada 21 Mac 2026 19 min baca Kritikal

Gambaran Keseluruhan Keselamatan

Smart Money API mengikuti amalan terbaik industri untuk keselamatan. Panduan ini meliputi tanggungjawab anda dalam melindungi integrasi dan data pengguna anda.

Lapisan keselamatan:

  • Lapisan Pengangkutan — Penyulitan TLS 1.3 untuk semua trafik
  • Lapisan Pengesahan — Kunci API, OAuth 2.0, MFA
  • Lapisan Kebenaran — Kawalan akses berasaskan skop
  • Had Kadar — Perlindungan DDoS dan serangan brute force
  • Perlindungan Data — Penyulitan semasa rehat dan dalam transit

Kritikal: Jangan sekali-kali mengodkan kunci API dalam kod. Gunakan pembolehubah persekitaran atau sistem pengurusan rahsia.

Pengurusan Rahsia

Amalan Terbaik

  • Simpan dalam pembolehubah persekitaran, bukan kod
  • Gunakan sistem pengurusan rahsia (Vault, AWS Secrets Manager)
  • Putar kunci mengikut jadual (minimum suku tahunan)
  • Audit log akses secara berkala
  • Segera putar kunci yang dikompromi
  • Gunakan kunci berbeza untuk persekitaran berbeza

Pelaksanaan

Pemuatan Kunci API yang Selamat
// Muat dari persekitaran, bukan dikodkan keras
const apiKey = process.env.SMARTMONEY_API_KEY;
if (!apiKey) throw new Error('API key not configured');
// Gunakan dalam header, jangan log
const headers = {
'Authorization': `Bearer ${apiKey}`
};
Dapatkan kunci API anda dalam 30 saat

Sedia untuk membina? Dapatkan kunci API percuma (100 panggilan/hari, tiada kad) dan mula menarik data paus, pembiayaan dan on-chain secara langsung.

Dapatkan kunci API anda →

Keselamatan Rangkaian

Keperluan TLS/SSL

  • Minimum TLS 1.2 diperlukan (TLS 1.3 disyorkan)
  • Sahkan sijil SSL dalam pengeluaran
  • Jangan sekali-kali melumpuhkan pengesahan sijil
  • Gunakan penyemat sijil untuk aplikasi mudah alih

Senarai Putih IP

Persediaan Senarai Putih IP
// Hadkan akses API kepada pelayan anda
POST /v1/account/ip-whitelist
-d '{
"cidr": "203.0.113.0/24",
"description": "Production servers"
}'

Had Kadar & DDoS

Pelaksanaan Backoff

Backoff Eksponen
// Laksanakan backoff eksponen pada 429
async function apiCall(retries = 0) {
try {
return await fetch(url, options);
} catch (err) {
if (err.status === 429 && retries < 5) {
const delay = Math.pow(2, retries) * 1000;
await sleep(delay);
return apiCall(retries + 1);
}
throw err;
}
}

Penyulitan & SSL/TLS

Pengesahan Sijil

HTTPS Selamat
// Node.js: Sahkan sijil (tingkah laku lalai)
const https = require('https');
const agent = new https.Agent({
rejectUnauthorized: true, // JANGAN lumpuhkan!
minVersion: 'TLSv1.2'
});

Header Keselamatan

Header Diperlukan

Header Tujuan
X-Request-ID Penjejakan dan audit
User-Agent Kenal pasti aplikasi anda
Accept Format permintaan (application/json)
Authorization Kredensial pengesahan

Perlindungan DDoS

Perlindungan Smart Money

  • Perlindungan DDoS Cloudflare (lapisan 3/4 dan lapisan 7)
  • Had kadar setiap kunci API
  • Had kadar geografi
  • Pengesanan dan mitigasi automatik

Tanggungjawab Anda

  • Laksanakan masa tamat permintaan (30 saat)
  • Gunakan kumpulan sambungan
  • Laksanakan corak pemutus litar
  • Pantau aktiviti luar biasa

Tindak Balas Insiden

Jika Kunci Anda Dikompromi

  1. Segera — Panggil endpoint revoke API key
  2. Semak log — Semak log akses API untuk penggunaan tanpa kebenaran
  3. Audit — Semak baki, transaksi untuk aktiviti mencurigakan
  4. Jana — Buat kunci API baru
  5. Laksanakan — Kemas kini aplikasi dengan kunci baru
  6. Pantau — Pantau untuk akses tidak dibenarkan yang berterusan

Pematuhan

Pematuhan Piawaian

  • SOC 2 Type II — Kawalan keselamatan yang disahkan
  • ISO 27001 — Pengurusan keselamatan maklumat
  • GDPR — Pematuhan privasi data
  • PCI DSS — Piawaian industri kad pembayaran

Senarai Semak Keselamatan

Pra-Pengeluaran

  • Kunci API dalam pembolehubah persekitaran, bukan kod
  • HTTPS dikuatkuasakan, sijil disahkan
  • Had kadar dan backoff dilaksanakan
  • Putaran rahsia dijadualkan setiap suku tahun
  • Pengepala keselamatan dikonfigurasikan dengan betul
  • Logging dikonfigurasikan (tiada kelayakan dicatat)

Pengeluaran Berterusan

  • Pantau log akses API setiap hari
  • Putar kunci mengikut jadual
  • Jalankan audit keselamatan setiap suku tahun
  • Kemas kini kebergantungan untuk kerentanan
  • Uji prosedur tindak balas insiden
  • Semak dan kemas kini polisi keselamatan

Selamatkan Integrasi Anda

Keselamatan gred perusahaan untuk Smart Money API. Laksanakan amalan terbaik dengan dokumentasi dan sokongan yang komprehensif.

Lihat Ciri Keselamatan
Semua rancangan termasuk enkripsi, had kadar, dan log audit.

Sumber Berkaitan

Mulakan percuma — 100 panggilan/hari, tiada kad

Dapatkan aliran ikan paus, pembiayaan, minat terbuka dan data on-chain merentasi 3 pertukaran dari satu API. Tahap percuma, tiada kad kredit, naik taraf bila-bila masa.

Mulakan percuma →
Cuba konsol API langsung → (tiada akaun diperlukan)