API မှတ်တမ်းစာရွက်စာတမ်း
အဆင့်မြင့် Authentication ပုံစံများ — OAuth 2.0, JWT, Key Rotation
Enterprise ပတ်ဝန်းကျင်များတွင် Smart Money API ပေါင်းစည်းရန် အဆင့်မြင့် authentication နည်းလမ်းများကို ကျွမ်းကျင်စွာလေ့လာပါ။ OAuth 2.0 အလုပ်လုပ်ပုံများ၊ JWT token ပုံစံများ၊ လုံခြုံသော key rotation နှင့် multi-factor authentication အကောင်အထည်ဖော်ခြင်းတို့ကို လေ့လာပါ။
မတ်လ 21၊ 2026 တွင် ထုတ်ဝေသည်
•
18 မိနစ်ဖတ်ရန်
•
အဆင့်မြင့်
Authentication အခြေခံ
Smart Money API သည် ကွဲပြားသောအက်ပ်လီကေးရှင်းဗိသုကာများ၊ လုံခြုံရေးလိုအပ်ချက်များနှင့် အဖွဲ့အစည်းဆိုင်ရာမူဝါဒများကို ဖြည့်ဆည်းရန် ရည်ရွယ်သည့် များစွာသော authentication နည်းလမ်းများကို ပံ့ပိုးပေးသည်။ ဤပုံစံများကို နားလည်ခြင်းဖြင့် သင့်ပေါင်းစည်းမှုသည် လုံခြုံ၍ အထောက်အကူပြုမည်ဖြစ်သည်။
Smart Money API တွင် Authentication သည် အဓိက အလွှာသုံးခုတွင် လုပ်ဆောင်သည်-
- API Keys — ဖွံ့ဖြိုးမှုနှင့် ရိုးရှင်းသောပေါင်းစည်းမှုများအတွက် ရိုးရှင်းသော bearer token authentication
- JWT Tokens — Distributed systems နှင့် microservices များအတွက် စာရင်းအင်းမဲ့၊ cryptographic အထောက်အထားပြုထားသော tokens
- OAuth 2.0 — တတိယပါတီပေါင်းစည်းမှုများနှင့် SaaS အက်ပ်လီကေးရှင်းများအတွက် ကိုယ်စားလှယ်ခွင့်ပြုချက် framework
လုံခြုံရေးအခြေခံမူ- Client-side code၊ logs၊ version control သို့မဟုတ် error messages တို့တွင် authentication အထောက်အထားများကို ဘယ်သောအခါမှ မဖော်ပြပါနှင့်။ အချိန်ဇယားအလိုက်နှင့် ချိုးဖောက်မှုဖြစ်ပါက ချက်ချင်း credential rotation ကို အကောင်အထည်ဖော်ပါ။
နည်းလမ်းတစ်ခုချင်းစီတွင် ထူးခြားသောအကျိုးကျေးဇူးများရှိသည်။ API keys များသည် backend-to-backend ဆက်သွယ်ရေးအတွက် အကောင်းဆုံးဖြစ်ပြီး credential သိမ်းဆည်းမှုကို ထိန်းချုပ်ထားသည်။ JWT tokens များသည် distributed architectures များတွင် ထူးချွန်ပြီး shared state မလိုအပ်ပါ။ OAuth 2.0 သည် တတိယပါတီအက်ပလီကေးရှင်းများအတွက် အသုံးပြုသူကိုယ်စား ဝင်ရောက်ခွင့်ကို ပေးစွမ်းသည်။
API Key Authentication
API keys များသည် အရိုးရှင်းဆုံး authentication နည်းလမ်းဖြစ်သည်—သင့်အကောင့်အတွက် ထုတ်ပေးထားသော ကျပန်းစာကြောင်းများဖြစ်ပြီး Smart Money API သို့ သင့်အက်ပလီကေးရှင်းကို ဖော်ပြပေးသည်။ လိုအပ်သော request တိုင်းတွင် သင့် API key ကို header သို့မဟုတ် query parameter အဖြစ် ထည့်သွင်းရမည်။
Header-Based API Key
အကြံပြုထားသော နည်းလမ်းမှာ သင့် API key ကို Authorization header တွင် Bearer scheme ဖြင့် ပေးပို့ခြင်းဖြစ်သည်။
curl -X GET "https://api.smartmoneyapi.com/v1/whales/btc" \
-H "Authorization: Bearer sk_live_1234567890abcdef" \
-H "Accept: application/json"
Query Parameter API Key
WebSocket connections များအတွက် သို့မဟုတ် headers များကို ပြင်ဆင်မရသောအခါတွင် API key ကို query parameter အဖြစ် ပေးပို့ပါ။
ws://localhost:8877/ws?api_key=sk_live_1234567890abcdef
// Establishes authenticated WebSocket stream
API Key Characteristics
| Property |
Description |
| Format |
128-character hex string prefixed with sk_test_ or sk_live_ |
| Scope |
Inherits all permissions of the account that created it |
| Expiration |
Never expires automatically; must be rotated manually |
| Rotation |
Generate new key, migrate traffic, then deactivate old key |
| Rate Limits |
Shared across all requests using the same key |
API Key Security Practices
- Environment Variables — Store keys in .env files (not committed to version control) and load at runtime
- Vault Systems — Production တွင် HashiCorp Vault, AWS Secrets Manager သို့မဟုတ် Azure Key Vault ကိုအသုံးပြုပါ
- သီးသန့်သော့များ — Test နှင့် live keys များကိုသီးသန့်ထားပါ၊ test keys များကိုမကြာခဏလည်ပတ်ပါ
- အနည်းဆုံးအတိုင်းအတာ — ဖြစ်နိုင်လျှင်မတူညီသောပေါင်းစပ်မှုများအတွက်သီးသန့်သော့များဖန်တီးပါ
- လေ့လာမှတ်တမ်းများ — API key ဖန်တီးခြင်းနှင့်အသုံးပြုမှုအချက်အလက်အားလုံးကိုမှတ်တမ်းတင်ပါ
30 စက္ကန့်အတွင်း သင့် API key ကိုရယူပါ
တည်ဆောက်ဖို့အဆင်သင့်ဖြစ်ပြီလား? အခမဲ့ API key (တစ်နေ့ 100 calls၊ ကဒ်မလိုအပ်ပါ) ကိုရယူပြီး live whale၊ funding နှင့် on-chain data များကိုဆွဲယူရန်စတင်ပါ။
သင့် API key ကိုရယူပါ →
Bearer Token Pattern
Bearer token များသည် API key အခြေခံအယူအဆကိုအချိန်ကာလ၊ အသစ်ပြန်လည်ရယူနိုင်မှုနှင့်အခြားအချက်များဖြင့်ချဲ့ထွင်ပေးသည်။ ၎င်းတို့သည် programmatic credential management လိုအပ်သောအပလီကေးရှင်းများအတွက်အကောင်းဆုံးဖြစ်သည်။
Bearer Tokens များရယူခြင်း
သင့် API key နှင့် secret ကို 24 နာရီအတွက်မှန်ကန်သော bearer token အဖြစ်လဲလှယ်ပါ-
curl -X POST "https://api.smartmoneyapi.com/v1/auth/token" \
-H "Content-Type: application/json" \
-d '{
"api_key": "sk_live_1234567890",
"api_secret": "secret_abc123xyz"
}'
Token Response Format
Endpoint သည် metadata ပါသော bearer token တစ်ခုကိုပြန်ပေးသည်-
{
"access_token": "eyJhbGciOiJIUzI1NiIs...",
"token_type": "Bearer",
"expires_in": 86400,
"refresh_token": "refresh_1234567..."
}
Bearer Tokens များအသုံးပြုခြင်း
နောက်ထပ်တောင်းဆိုမှုအားလုံးအတွက် Authorization header တွင် token ထည့်သွင်းပါ-
curl -X GET "https://api.smartmoneyapi.com/v1/derivatives/funding-heatmap" \
-H "Authorization: Bearer eyJhbGciOiJIUzI1NiIs..."
Token Refresh Flow
Token သက်တမ်းကုန်ဆုံးခါနီးတွင်၊ သင့် API secret မလိုဘဲ အသစ်ရရန်အတွက် refresh token ကိုအသုံးပြုပါ-
curl -X POST "https://api.smartmoneyapi.com/v1/auth/refresh" \
-H "Content-Type: application/json" \
-d '{
"refresh_token": "refresh_1234567..."
}'
OAuth 2.0 Implementation
OAuth 2.0 သည် အသုံးပြုသူများအား သူတို့၏ Smart Money API အကောင့်များကို အထောက်အထားများမျှဝေရန်မလိုဘဲ အပလီကေးရှင်းများကို ဝင်ရောက်ခွင့်ပေးသည်။ ၎င်းသည် SaaS ပလပ်ဖောင်းများ၊ တတိယပါတီပေါင်းစပ်မှုများနှင့် multi-tenant အပလီကေးရှင်းများအတွက်အရေးကြီးသည်။
OAuth 2.0 Authorization Code Flow
ဝဘ်အပလီကေးရှင်းများအတွက် စံပြုလုပ်ဆောင်ချက်-
- User Initiates Login — အသုံးပြုသူက "Connect with Smart Money API" ကိုနှိပ်ပါ
- Redirect to Authorization Server — သင့်အက်ပ်သည် အသုံးပြုသူကို Smart Money ၏ authorization endpoint သို့ပြန်ညွှန်းပေးသည်
- User Grants Permission — အသုံးပြုသူက တောင်းဆိုထားသော scopes များကိုသုံးသပ်ပြီး ဝင်ရောက်ခွင့်ပေးသည်
- Authorization Code Returned — အသုံးပြုသူက authorization code ပါသော လိပ်စာသို့ပြန်ညွှန်းပေးသည်
- Exchange Code for Token — Backend သည် code ကို access token အဖြစ်လဲလှယ်သည် (code ကို frontend တွင်မထုတ်ပြပါ)
- Store Token — Refresh token ကို လုံခြုံစွာ သိမ်းဆည်းပါ။ API ခေါ်ဆိုမှုများအတွက် access token ကို အသုံးပြုပါ။
အဆင့် 1: သုံးစွဲသူကို Authorization Endpoint သို့ လမ်းညွှန်ပါ။
// သုံးစွဲသူကို လမ်းညွှန်ရန် URL
const authUrl = new URL('https://api.smartmoneyapi.com/oauth/authorize');
authUrl.searchParams.append('client_id', 'your_client_id');
authUrl.searchParams.append('redirect_uri', 'https://yourapp.com/callback');
authUrl.searchParams.append('response_type', 'code');
authUrl.searchParams.append('scope', 'whales derivatives onchain');
authUrl.searchParams.append('state', generateRandomState());
window.location.href = authUrl.toString();
အဆင့် 2: Callback ကို ကိုင်တွယ်ပြီး Code ကို လဲလှယ်ပါ။
// Backend က /callback route ကို ကိုင်တွယ်သည်။
const code = req.query.code;
const storedState = req.session.state;
const receivedState = req.query.state;
// state parameter ကို စစ်ဆေးပါ။
if (storedState !== receivedState) {
throw new Error('State mismatch - CSRF attack detected');
}
// Code ကို token နှင့် လဲလှယ်ပါ။
const tokenResponse = await fetch('https://api.smartmoneyapi.com/oauth/token', {
method: 'POST',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
grant_type: 'authorization_code',
code: code,
client_id: process.env.OAUTH_CLIENT_ID,
client_secret: process.env.OAUTH_CLIENT_SECRET,
redirect_uri: 'https://yourapp.com/callback'
})
});
const tokens = await tokenResponse.json();
// Tokens များကို လုံခြုံစွာ သိမ်းဆည်းပါ။
OAuth Scopes
သင့်အက်ပ်လိုအပ်သော scopes များကိုသာ တောင်းပါ။ Smart Money API က ဤ scopes များကို သတ်မှတ်ထားသည်။
| Scope |
Description |
| whales |
ဝေလငါးပိုက်ဆံအိတ် ခြေရာခံမှုနှင့် စုဆောင်းမှုများကို ဝင်ရောက်ကြည့်ရှုခွင့်။ |
| derivatives |
အနာဂတ်၊ ထာဝရနှင့် ငွေကြေးထောက်ပံ့မှုနှုန်းများကို ဝင်ရောက်ကြည့်ရှုခွင့်။ |
| onchain |
On-chain ငွေလွှဲမှုများနှင့် ဆန်းစစ်မှုများကို ဝင်ရောက်ကြည့်ရှုခွင့်။ |
| alerts |
Webhook alerts များကို ဖန်တီးနှင့် စီမံခွင့်။ |
| offline |
Refresh tokens များကို ဝင်ရောက်ကြည့်ရှုခွင့်။ |
JWT Token Management
JWT (JSON Web Tokens) သည် stateless authentication ကို ပေးသည်။ ဆာဗာသည် session data ကို သိမ်းဆည်းရန် မလိုအပ်ပါ။ Smart Money API သည် RS256 (RSA Signature with SHA-256) ကို အသုံးပြုသည်။
JWT Structure
JWT tokens သည် အစက်များဖြင့် ခွဲထားသော အပိုင်းသုံးပိုင်းပါဝင်သည်။
eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCIsImtpZCI6IjEifQ.
eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFjY3QxMjM0In0.
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
// HEADER.PAYLOAD.SIGNATURE
JWT Header
Header သည် algorithm နှင့် token type ကို ဖော်ပြသည်။
{
"alg": "RS256",
"typ": "JWT",
"kid": "1"
}
JWT Payload Claims
Payload တွင် claims (သုံးစွဲသူ/အက်ပ်နှင့်ပတ်သက်သော ထုတ်ပြန်ချက်များ) ပါဝင်သည်။
{
"sub": "acct_1234567890",
"name": "Trading Bot",
"iat": 1703001600,
"exp": 1703088000,
"scopes": ["whales", "derivatives"],
"aud": "https://api.smartmoneyapi.com"
}
Verifying JWT Signatures
Smart Money's public key ကို ဒေါင်းလုဒ်လုပ်ပြီး tokens များကို လက်ခံမှုမပြုမီ စစ်ဆေးပါ။
const jwt = require('jsonwebtoken');
const fs = require('fs');
// Smart Money API မှ public key ကို ရယူပါ။
const publicKey = fs.readFileSync('smartmoney-public.pem');
// Token ကို စစ်ဆေးပါ။
try {
const decoded = jwt.verify(token, publicKey, {
algorithms: ['RS256'],
audience: 'https://api.smartmoneyapi.com',
issuer: 'https://api.smartmoneyapi.com'
});
// Token သည် မှန်ကန်သည်၊ decoded claims များကို အသုံးပြုပါ။
} catch (err) {
// Token သည် မမှန်ကန်ပါ သို့မဟုတ် သက်တမ်းကုန်သွားပါသည်။
}
Key Rotation Strategy
လုံခြုံရေးကို ထိန်းသိမ်းရန် သော့များကို ပုံမှန်လည်ပတ်မှုသည် အရေးကြီးသည်။
Rotation Frequency
Smart Money သည် သော့အမျိုးအစားနှင့် အသုံးပြုမှုအပေါ် မူတည်၍ လည်ပတ်မှုအချိန်ဇယားများကို အကြံပြုထားသည်။
| Key Type |
Recommended Rotation |
Minimum Rotation |
| Test API Keys |
Monthly |
Quarterly |
| Production API Keys |
Quarterly |
Annually |
| OAuth Refresh Tokens |
Automatic (after 90 days) |
Manual (after 180 days) |
| Service Account Keys |
Semi-annually |
Annually |
Zero-Downtime Rotation Process
ဝန်ဆောင်မှုကို မပြတ်တောက်စေဘဲ သော့များကို လည်ပတ်ပါ။
- Generate New Key — Dashboard သို့မဟုတ် API မှတဆင့် API key အသစ်ကို ဖန်တီးပါ။
- Deploy New Key — Staging တွင် application secrets များကို မွမ်းမံပါ၊ စမ်းသပ်မှုများကို ပြုလုပ်ပါ။
- Gradual Rollout — ဆာဗာများ၏ 10% သို့ ပြောင်းရွှေ့ပါ၊ အမှားများကို စောင့်ကြည့်ပါ။
- အပြည့်အဝဖြန့်ချီမှု — ကျန်ဆာဗာများသို့ တင်ပြခြင်း
- အသွားအလာစစ်ဆေးခြင်း — အသုံးပြုသူတောင်းဆိုမှုအားလုံးတွင် အသစ်သောသော့ကိုသာအသုံးပြုကြောင်း အတည်ပြုပါ
- အဟောင်းသော့ကိုပိတ်ခြင်း — အဟောင်းသော့ကို အလုပ်မလုပ်တော့ဟု အမှတ်အသားပြုပါ သို့သော် ချက်ချင်းဖျက်မပစ်ပါနှင့်
- အဟောင်းသော့ကိုဖျက်ခြင်း — အမှားမရှိဘဲ ၄၈ နာရီကြာပြီးနောက် အပြီးအပိုင်ဖျက်ပစ်ပါ
အရေးပေါ်သော့လဲလှယ်ခြင်း
သော့ချိုးဖောက်ခံရသည်ဟု သံသယရှိပါက-
// ချက်ချင်းလုပ်ဆောင်ချက်- ချိုးဖောက်ခံရသောသော့ကို ပိတ်ပါ
curl -X POST "https://api.smartmoneyapi.com/v1/keys/sk_live_xxx/revoke" \
-H "Authorization: Bearer token"
// အစားထိုးသော့ကို ချက်ချင်းထုတ်ပေးပါ
curl -X POST "https://api.smartmoneyapi.com/v1/keys" \
-H "Content-Type: application/json" \
-d '{
"name": "အရေးပေါ်အစားထိုးသော့"
}'
Kubernetes တွင် အလိုအလျောက်လဲလှယ်ခြင်း
Kubernetes Secrets နှင့် operators များကို အလိုအလျောက်လဲလှယ်ရန် အသုံးပြုပါ-
apiVersion: batch/v1
kind: CronJob
metadata:
name: api-key-rotator
spec:
schedule: "0 0 * * 0" # တနင်္ဂနွေတိုင်း
jobTemplate:
spec:
template:
spec:
containers:
- name: rotator
image: smartmoney-key-rotator:latest
Multi-Factor Authentication (MFA)
ထုတ်လုပ်မှုဒေတာကို အသုံးပြုသောအကောင့်များအတွက် MFA သည် အထောက်အထားများအပြင် ဒုတိယအချက်တစ်ခုလိုအပ်ခြင်းဖြင့် အပိုလုံခြုံရေးအလွှာကို ပေးစွမ်းသည်။
ပံ့ပိုးထားသော MFA နည်းလမ်းများ
- TOTP (အချိန်အခြေပြု တစ်ကြိမ်သာသုံးစကား) — Google Authenticator, Authy ကဲ့သို့သော အပ်များ
- WebAuthn/FIDO2 — ဟာ့ဒ်ဝဲလုံခြုံရေးသော့များ၊ ဇီဝမှတ်ပုံတင်ခြင်း
- SMS တစ်ကြိမ်သာသုံးကုဒ်များ — လုံခြုံမှုနည်းသော်လည်း နေရာတိုင်းတွင် ပံ့ပိုးထားသည်
- အီးမေးလ်အတည်ပြုခြင်း — မှတ်ပုံတင်ထားသောအီးမေးလ်သို့ အတည်ပြုကုဒ်များပို့ခြင်း
အကောင့်ဝင်ရောက်မှုအတွက် TOTP ဖွင့်ခြင်း
// အဆင့် 1- MFA စနစ်ထူထောင်ရန် တောင်းဆိုပါ
curl -X POST "https://api.smartmoneyapi.com/v1/account/mfa/enable" \
-H "Authorization: Bearer token"
// တုံ့ပြန်မှုတွင် QR code URL ပါဝင်သည်
{
"qr_code_url": "https://...",
"secret": "JBSWY3DPEBLW64TMMQ...",
"backup_codes": ["12345678", ...]
}
API လုပ်ဆောင်ချက်များအတွင်း MFA
အထောက်အထားစိစစ်ပြီးနောက်ပင် အချို့လုပ်ဆောင်ချက်များတွင် MFA အတည်ပြုချက်လိုအပ်နိုင်သည်-
// အနုတ်လက္ခဏာဆောင်သောလုပ်ဆောင်ချက် (သော့လဲလှယ်ခြင်း) ကို ကြိုးစားခြင်း
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Token: mfa_challenge_abc123"
// တုံ့ပြန်မှု- MFA လိုအပ်သည်
{
"error": "mfa_required",
"mfa_token": "mfa_xyz789"
}
// TOTP ကုဒ်ဖြင့် ပြန်လည်ကြိုးစားပါ
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Code: 123456"
လုံခြုံရေးအကောင်းဆုံးအလေ့အကျင့်များ
အထောက်အထားစိစစ်ခြင်းသည် ၎င်း၏အကောင်အထည်ဖော်မှုကဲ့သို့သာ ခိုင်မာသည်။ လုံခြုံရေးကိုထိန်းသိမ်းရန် ဤအလေ့အကျင့်များကို လိုက်နာပါ-
လျှို့ဝှက်ချက်များစီမံခန့်ခွဲမှု
- လျှို့ဝှက်ချက်များကို ဗားရှင်းထိန်းချုပ်မှုသို့ မည်သည့်အခါမျှ မထည့်ပါနှင့် — .gitignore ပါသော .env ဖိုင်များကို အသုံးပြုပါ
- ပတ်ဝန်းကျင်အပြောင်းအလဲများကို အသုံးပြုပါ — လုံခြုံသောလျှို့ဝှက်ချက်စီမံခန့်ခွဲမှုစနစ်များမှ ဖတ်ပါ
- ရီပိုစတိုရီများကို စကင်ဖတ်ပါ — ထုတ်ဖော်ပြသထားသောသော့များကိုရှာဖွေရန် TruffleHog, detect-secrets ကဲ့သို့သော ကိရိယာများကိုအသုံးပြုပါ
- ဝင်ရောက်မှုမှတ်တမ်းများကို စစ်ဆေးပါ — မည်သူက လျှို့ဝှက်ချက်များကို မည်သည့်အချိန်တွင် အသုံးပြုသည်ကို စောင့်ကြည့်ပါ
သယ်ယူပို့ဆောင်ရေးလုံခြုံမှု
- အမြဲ HTTPS ကိုအသုံးပြုပါ — အီးမေးလ်နှင့်စကားဝှက်များကို မဖော်ထားသောချိတ်ဆက်မှုများဖြင့် မည်သည့်အခါမျှမပို့ပါနှင့်
- SSL လက်မှတ်များကို အတည်ပြုပါ — ထုတ်လုပ်မှုတွင် လက်မှတ်စိစစ်ခြင်းကို မပိတ်ပါနှင့်
- လက်မှတ်ပင်နင်းခြင်းကို အသုံးပြုပါ — မိုဘိုင်းအပ်များအတွက် MITM တိုက်ခိုက်မှုများကို ကာကွယ်ပါ
- TLS 1.2+ ကိုအတင်းအကျပ်ပြုလုပ်ပါ — အဟောင်းပရိုတိုကောများကို ပိတ်ပါ
အထောက်အထားကိုင်တွယ်ခြင်း
- လျှို့ဝှက်ချက်များကို hash လုပ်ပါ — bcrypt သို့မဟုတ် Argon2 hashes များကိုသာ သိမ်းဆည်းပါ၊ စာသားအဖြူကို မည်သည့်အခါမျှမသိမ်းပါနှင့်
- သက်တမ်းအနည်းဆုံးဖြစ်အောင်လုပ်ပါ — အထောက်အထားများကို လိုအပ်သလောက်သာ မှတ်ဉာဏ်တွင်ထားပါ
- အနုတ်လက္ခဏာဆောင်သောဒေတာများကို ရှင်းလင်းပါ — အသုံးပြုပြီးနောက် အထောက်အထားများကို ရှင်းရှင်းလင်းလင်းအစားထိုးပါ
- လုံခြုံသောစာကြည့်တိုက်များကို အသုံးပြုပါ — ကိုယ်တိုင်လျှို့ဝှက်စာရေးနည်းကို အကောင်အထည်မဖော်ပါနှင့်
မှတ်တမ်းတင်ခြင်းနှင့်စောင့်ကြည့်ခြင်း
- အထောက်အထားများကို မည်သည့်အခါမျှမှတ်တမ်းမတင်ပါနှင့် — မှတ်တမ်းများတွင် သော့များကို ဖျက်ပစ်ပါ၊ log masking ကိုအသုံးပြုပါ
- အထောက်အထားစိစစ်မှုဖြစ်ရပ်များကို မှတ်တမ်းတင်ပါ — အောင်မြင်သော နှင့် မအောင်မြင်သော ဝင်ရောက်မှုများကို ခြေရာခံပါ
- ပုံမှန်မဟုတ်မှုများအတွက် စောင့်ကြည့်ပါ — ပုံမှန်မဟုတ်သော ဝင်ရောက်မှုပုံစံများတွင် အသိပေးပါ
- သော့အသုံးပြုမှုကို စစ်ဆေးပါ — မည်သည့်သော့များက မည်သည့်ဒေတာကို အသုံးပြုသည်ကို ခြေရာခံပါ
လုပ်ငန်းကြီးများအတွက် အထောက်အထားစိစစ်ခြင်းပုံစံများ
အဖွဲ့အစည်းကြီးများသည် မကြာခဏဆိုသလို အပိုလုံခြုံရေးထိန်းချုပ်မှုများနှင့် လိုက်နာနိုင်စွမ်းများလိုအပ်သည်။
SAML 2.0 ပေါင်းစည်းမှု
လုပ်ငန်းကြီးဝယ်ယူသူများအတွက် Smart Money API သည် သင့်အဖွဲ့အစည်း၏ အထောက်အထားပေးသူ (Okta, Azure AD, စသည်) နှင့် SAML 2.0 ပေါင်းစည်းမှုကို ပံ့ပိုးသည်-
- Single Sign-On (SSO) — အသုံးပြုသူများသည် သင့်ကော်ပိုရိတ် IdP မှတစ်ဆင့် အထောက်အထားစိစစ်သည်
- အလိုအလျောက်ပံ့ပိုးခြင်း — အဖွဲ့ဝင်အခြေအနေအပေါ်အခြေခံ၍ အကောင့်များဖန်တီး/ပိတ်ပါ
- အတင်းအကျပ်ပြုလုပ်ခြင်း — အသုံးပြုသူဝင်ရောက်မှုအားလုံးအတွက် SAML လိုအပ်သည်
IP Whitelisting
API ဝင်ရောက်ခွင့်ကို သတ်မှတ် IP လိပ်စာများ သို့မဟုတ် CIDR အကွာအဝေးများဖြင့် ကန့်သတ်ပါ။
// Whitelist သို့ IP ထည့်ပါ
curl -X POST "https://api.smartmoneyapi.com/v1/account/ip-whitelist" \
-H "Authorization: Bearer token" \
-d '{
"cidr": "203.0.113.0/24",
"description": "Production servers"
}'
Audit Logging and Compliance
Enterprise အစီအစဉ်များတွင် လိုက်နာမှုအတွက် အပြည့်အစုံ audit logs များပါဝင်သည်။
| Event |
Logged Data |
| Authentication |
User, timestamp, success/failure, IP, MFA status |
| Key Operations |
Key ID, action, initiator, timestamp |
| Account Changes |
What changed, who changed it, timestamp, before/after values |
| Data Access |
User, endpoint, scopes, timestamp, record count |
Troubleshooting Authentication Issues
Invalid API Key Error
Problem: Receiving "401 Unauthorized - Invalid API Key"
Solutions:
- Verify key format (should start with sk_test_ or sk_live_)
- Check for trailing/leading whitespace in key
- Confirm key hasn't been deactivated or rotated
- Verify you're using the correct environment (test key for test, live for production)
- Check API key permissions match endpoint requirements
Token Expired Error
Problem: Bearer token expired, requests failing
Solutions:
- Use refresh token to obtain new access token
- Implement automatic token refresh 5 minutes before expiration
- Store refresh token securely (not in localStorage for SPAs)
- Handle 401 responses by attempting refresh token flow
CORS/Preflight Errors
Problem: Browser blocking requests with CORS error
Solutions:
- API calls from browsers must come from whitelisted origins
- Add your domain via dashboard: Settings → CORS Origins
- Browser sends OPTIONS preflight request automatically
- For development, use localhost:3000 or similar
MFA Challenge Not Completing
Problem: Operations requiring MFA fail even with correct code
Solutions:
- Ensure server clock is synchronized (TOTP relies on time)
- Code is valid only for 30 seconds, generate new one
- Use backup codes if authenticator app is unavailable
- Account recovery available via registered email
Implement Secure Authentication Today
Smart Money API supports enterprise-grade authentication with OAuth 2.0, JWT, MFA, and SAML integration. Secure your API integration with industry best practices.
View Enterprise Plans
Need SAML, IP whitelisting, or dedicated support? Contact our sales team.