အဆင့်မြင့် Authentication ပုံစံများ — OAuth 2.0, JWT, Key Rotation

Enterprise ပတ်ဝန်းကျင်များတွင် Smart Money API ပေါင်းစည်းရန် အဆင့်မြင့် authentication နည်းလမ်းများကို ကျွမ်းကျင်စွာလေ့လာပါ။ OAuth 2.0 အလုပ်လုပ်ပုံများ၊ JWT token ပုံစံများ၊ လုံခြုံသော key rotation နှင့် multi-factor authentication အကောင်အထည်ဖော်ခြင်းတို့ကို လေ့လာပါ။

မတ်လ 21၊ 2026 တွင် ထုတ်ဝေသည် 18 မိနစ်ဖတ်ရန် အဆင့်မြင့်

Authentication အခြေခံ

Smart Money API သည် ကွဲပြားသောအက်ပ်လီကေးရှင်းဗိသုကာများ၊ လုံခြုံရေးလိုအပ်ချက်များနှင့် အဖွဲ့အစည်းဆိုင်ရာမူဝါဒများကို ဖြည့်ဆည်းရန် ရည်ရွယ်သည့် များစွာသော authentication နည်းလမ်းများကို ပံ့ပိုးပေးသည်။ ဤပုံစံများကို နားလည်ခြင်းဖြင့် သင့်ပေါင်းစည်းမှုသည် လုံခြုံ၍ အထောက်အကူပြုမည်ဖြစ်သည်။

Smart Money API တွင် Authentication သည် အဓိက အလွှာသုံးခုတွင် လုပ်ဆောင်သည်-

  • API Keys — ဖွံ့ဖြိုးမှုနှင့် ရိုးရှင်းသောပေါင်းစည်းမှုများအတွက် ရိုးရှင်းသော bearer token authentication
  • JWT Tokens — Distributed systems နှင့် microservices များအတွက် စာရင်းအင်းမဲ့၊ cryptographic အထောက်အထားပြုထားသော tokens
  • OAuth 2.0 — တတိယပါတီပေါင်းစည်းမှုများနှင့် SaaS အက်ပ်လီကေးရှင်းများအတွက် ကိုယ်စားလှယ်ခွင့်ပြုချက် framework

လုံခြုံရေးအခြေခံမူ- Client-side code၊ logs၊ version control သို့မဟုတ် error messages တို့တွင် authentication အထောက်အထားများကို ဘယ်သောအခါမှ မဖော်ပြပါနှင့်။ အချိန်ဇယားအလိုက်နှင့် ချိုးဖောက်မှုဖြစ်ပါက ချက်ချင်း credential rotation ကို အကောင်အထည်ဖော်ပါ။

နည်းလမ်းတစ်ခုချင်းစီတွင် ထူးခြားသောအကျိုးကျေးဇူးများရှိသည်။ API keys များသည် backend-to-backend ဆက်သွယ်ရေးအတွက် အကောင်းဆုံးဖြစ်ပြီး credential သိမ်းဆည်းမှုကို ထိန်းချုပ်ထားသည်။ JWT tokens များသည် distributed architectures များတွင် ထူးချွန်ပြီး shared state မလိုအပ်ပါ။ OAuth 2.0 သည် တတိယပါတီအက်ပလီကေးရှင်းများအတွက် အသုံးပြုသူကိုယ်စား ဝင်ရောက်ခွင့်ကို ပေးစွမ်းသည်။

API Key Authentication

API keys များသည် အရိုးရှင်းဆုံး authentication နည်းလမ်းဖြစ်သည်—သင့်အကောင့်အတွက် ထုတ်ပေးထားသော ကျပန်းစာကြောင်းများဖြစ်ပြီး Smart Money API သို့ သင့်အက်ပလီကေးရှင်းကို ဖော်ပြပေးသည်။ လိုအပ်သော request တိုင်းတွင် သင့် API key ကို header သို့မဟုတ် query parameter အဖြစ် ထည့်သွင်းရမည်။

Header-Based API Key

အကြံပြုထားသော နည်းလမ်းမှာ သင့် API key ကို Authorization header တွင် Bearer scheme ဖြင့် ပေးပို့ခြင်းဖြစ်သည်။

curl Example
curl -X GET "https://api.smartmoneyapi.com/v1/whales/btc" \
-H "Authorization: Bearer sk_live_1234567890abcdef" \
-H "Accept: application/json"

Query Parameter API Key

WebSocket connections များအတွက် သို့မဟုတ် headers များကို ပြင်ဆင်မရသောအခါတွင် API key ကို query parameter အဖြစ် ပေးပို့ပါ။

WebSocket Connection
ws://localhost:8877/ws?api_key=sk_live_1234567890abcdef
// Establishes authenticated WebSocket stream

API Key Characteristics

Property Description
Format 128-character hex string prefixed with sk_test_ or sk_live_
Scope Inherits all permissions of the account that created it
Expiration Never expires automatically; must be rotated manually
Rotation Generate new key, migrate traffic, then deactivate old key
Rate Limits Shared across all requests using the same key

API Key Security Practices

  • Environment Variables — Store keys in .env files (not committed to version control) and load at runtime
  • Vault Systems — Production တွင် HashiCorp Vault, AWS Secrets Manager သို့မဟုတ် Azure Key Vault ကိုအသုံးပြုပါ
  • သီးသန့်သော့များ — Test နှင့် live keys များကိုသီးသန့်ထားပါ၊ test keys များကိုမကြာခဏလည်ပတ်ပါ
  • အနည်းဆုံးအတိုင်းအတာ — ဖြစ်နိုင်လျှင်မတူညီသောပေါင်းစပ်မှုများအတွက်သီးသန့်သော့များဖန်တီးပါ
  • လေ့လာမှတ်တမ်းများ — API key ဖန်တီးခြင်းနှင့်အသုံးပြုမှုအချက်အလက်အားလုံးကိုမှတ်တမ်းတင်ပါ
30 စက္ကန့်အတွင်း သင့် API key ကိုရယူပါ

တည်ဆောက်ဖို့အဆင်သင့်ဖြစ်ပြီလား? အခမဲ့ API key (တစ်နေ့ 100 calls၊ ကဒ်မလိုအပ်ပါ) ကိုရယူပြီး live whale၊ funding နှင့် on-chain data များကိုဆွဲယူရန်စတင်ပါ။

သင့် API key ကိုရယူပါ →

Bearer Token Pattern

Bearer token များသည် API key အခြေခံအယူအဆကိုအချိန်ကာလ၊ အသစ်ပြန်လည်ရယူနိုင်မှုနှင့်အခြားအချက်များဖြင့်ချဲ့ထွင်ပေးသည်။ ၎င်းတို့သည် programmatic credential management လိုအပ်သောအပလီကေးရှင်းများအတွက်အကောင်းဆုံးဖြစ်သည်။

Bearer Tokens များရယူခြင်း

သင့် API key နှင့် secret ကို 24 နာရီအတွက်မှန်ကန်သော bearer token အဖြစ်လဲလှယ်ပါ-

GET /auth/token
curl -X POST "https://api.smartmoneyapi.com/v1/auth/token" \
-H "Content-Type: application/json" \
-d '{
"api_key": "sk_live_1234567890",
"api_secret": "secret_abc123xyz"
}'

Token Response Format

Endpoint သည် metadata ပါသော bearer token တစ်ခုကိုပြန်ပေးသည်-

Response
{
"access_token": "eyJhbGciOiJIUzI1NiIs...",
"token_type": "Bearer",
"expires_in": 86400,
"refresh_token": "refresh_1234567..."
}

Bearer Tokens များအသုံးပြုခြင်း

နောက်ထပ်တောင်းဆိုမှုအားလုံးအတွက် Authorization header တွင် token ထည့်သွင်းပါ-

Authenticated Request
curl -X GET "https://api.smartmoneyapi.com/v1/derivatives/funding-heatmap" \
-H "Authorization: Bearer eyJhbGciOiJIUzI1NiIs..."

Token Refresh Flow

Token သက်တမ်းကုန်ဆုံးခါနီးတွင်၊ သင့် API secret မလိုဘဲ အသစ်ရရန်အတွက် refresh token ကိုအသုံးပြုပါ-

POST /auth/refresh
curl -X POST "https://api.smartmoneyapi.com/v1/auth/refresh" \
-H "Content-Type: application/json" \
-d '{
"refresh_token": "refresh_1234567..."
}'

OAuth 2.0 Implementation

OAuth 2.0 သည် အသုံးပြုသူများအား သူတို့၏ Smart Money API အကောင့်များကို အထောက်အထားများမျှဝေရန်မလိုဘဲ အပလီကေးရှင်းများကို ဝင်ရောက်ခွင့်ပေးသည်။ ၎င်းသည် SaaS ပလပ်ဖောင်းများ၊ တတိယပါတီပေါင်းစပ်မှုများနှင့် multi-tenant အပလီကေးရှင်းများအတွက်အရေးကြီးသည်။

OAuth 2.0 Authorization Code Flow

ဝဘ်အပလီကေးရှင်းများအတွက် စံပြုလုပ်ဆောင်ချက်-

  1. User Initiates Login — အသုံးပြုသူက "Connect with Smart Money API" ကိုနှိပ်ပါ
  2. Redirect to Authorization Server — သင့်အက်ပ်သည် အသုံးပြုသူကို Smart Money ၏ authorization endpoint သို့ပြန်ညွှန်းပေးသည်
  3. User Grants Permission — အသုံးပြုသူက တောင်းဆိုထားသော scopes များကိုသုံးသပ်ပြီး ဝင်ရောက်ခွင့်ပေးသည်
  4. Authorization Code Returned — အသုံးပြုသူက authorization code ပါသော လိပ်စာသို့ပြန်ညွှန်းပေးသည်
  5. Exchange Code for Token — Backend သည် code ကို access token အဖြစ်လဲလှယ်သည် (code ကို frontend တွင်မထုတ်ပြပါ)
  6. Store Token — Refresh token ကို လုံခြုံစွာ သိမ်းဆည်းပါ။ API ခေါ်ဆိုမှုများအတွက် access token ကို အသုံးပြုပါ။

အဆင့် 1: သုံးစွဲသူကို Authorization Endpoint သို့ လမ်းညွှန်ပါ။

Frontend Redirect
// သုံးစွဲသူကို လမ်းညွှန်ရန် URL
const authUrl = new URL('https://api.smartmoneyapi.com/oauth/authorize');
authUrl.searchParams.append('client_id', 'your_client_id');
authUrl.searchParams.append('redirect_uri', 'https://yourapp.com/callback');
authUrl.searchParams.append('response_type', 'code');
authUrl.searchParams.append('scope', 'whales derivatives onchain');
authUrl.searchParams.append('state', generateRandomState());
window.location.href = authUrl.toString();

အဆင့် 2: Callback ကို ကိုင်တွယ်ပြီး Code ကို လဲလှယ်ပါ။

Backend Code Exchange
// Backend က /callback route ကို ကိုင်တွယ်သည်။
const code = req.query.code;
const storedState = req.session.state;
const receivedState = req.query.state;
// state parameter ကို စစ်ဆေးပါ။
if (storedState !== receivedState) {
throw new Error('State mismatch - CSRF attack detected');
}
// Code ကို token နှင့် လဲလှယ်ပါ။
const tokenResponse = await fetch('https://api.smartmoneyapi.com/oauth/token', {
method: 'POST',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
grant_type: 'authorization_code',
code: code,
client_id: process.env.OAUTH_CLIENT_ID,
client_secret: process.env.OAUTH_CLIENT_SECRET,
redirect_uri: 'https://yourapp.com/callback'
})
});
const tokens = await tokenResponse.json();
// Tokens များကို လုံခြုံစွာ သိမ်းဆည်းပါ။

OAuth Scopes

သင့်အက်ပ်လိုအပ်သော scopes များကိုသာ တောင်းပါ။ Smart Money API က ဤ scopes များကို သတ်မှတ်ထားသည်။

Scope Description
whales ဝေလငါးပိုက်ဆံအိတ် ခြေရာခံမှုနှင့် စုဆောင်းမှုများကို ဝင်ရောက်ကြည့်ရှုခွင့်။
derivatives အနာဂတ်၊ ထာဝရနှင့် ငွေကြေးထောက်ပံ့မှုနှုန်းများကို ဝင်ရောက်ကြည့်ရှုခွင့်။
onchain On-chain ငွေလွှဲမှုများနှင့် ဆန်းစစ်မှုများကို ဝင်ရောက်ကြည့်ရှုခွင့်။
alerts Webhook alerts များကို ဖန်တီးနှင့် စီမံခွင့်။
offline Refresh tokens များကို ဝင်ရောက်ကြည့်ရှုခွင့်။

JWT Token Management

JWT (JSON Web Tokens) သည် stateless authentication ကို ပေးသည်။ ဆာဗာသည် session data ကို သိမ်းဆည်းရန် မလိုအပ်ပါ။ Smart Money API သည် RS256 (RSA Signature with SHA-256) ကို အသုံးပြုသည်။

JWT Structure

JWT tokens သည် အစက်များဖြင့် ခွဲထားသော အပိုင်းသုံးပိုင်းပါဝင်သည်။

JWT Format
eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCIsImtpZCI6IjEifQ.
eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFjY3QxMjM0In0.
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
// HEADER.PAYLOAD.SIGNATURE

JWT Header

Header သည် algorithm နှင့် token type ကို ဖော်ပြသည်။

Decoded Header
{
"alg": "RS256",
"typ": "JWT",
"kid": "1"
}

JWT Payload Claims

Payload တွင် claims (သုံးစွဲသူ/အက်ပ်နှင့်ပတ်သက်သော ထုတ်ပြန်ချက်များ) ပါဝင်သည်။

Decoded Payload
{
"sub": "acct_1234567890",
"name": "Trading Bot",
"iat": 1703001600,
"exp": 1703088000,
"scopes": ["whales", "derivatives"],
"aud": "https://api.smartmoneyapi.com"
}

Verifying JWT Signatures

Smart Money's public key ကို ဒေါင်းလုဒ်လုပ်ပြီး tokens များကို လက်ခံမှုမပြုမီ စစ်ဆေးပါ။

Node.js Verification
const jwt = require('jsonwebtoken');
const fs = require('fs');
// Smart Money API မှ public key ကို ရယူပါ။
const publicKey = fs.readFileSync('smartmoney-public.pem');
// Token ကို စစ်ဆေးပါ။
try {
const decoded = jwt.verify(token, publicKey, {
algorithms: ['RS256'],
audience: 'https://api.smartmoneyapi.com',
issuer: 'https://api.smartmoneyapi.com'
});
// Token သည် မှန်ကန်သည်၊ decoded claims များကို အသုံးပြုပါ။
} catch (err) {
// Token သည် မမှန်ကန်ပါ သို့မဟုတ် သက်တမ်းကုန်သွားပါသည်။
}

Key Rotation Strategy

လုံခြုံရေးကို ထိန်းသိမ်းရန် သော့များကို ပုံမှန်လည်ပတ်မှုသည် အရေးကြီးသည်။

Rotation Frequency

Smart Money သည် သော့အမျိုးအစားနှင့် အသုံးပြုမှုအပေါ် မူတည်၍ လည်ပတ်မှုအချိန်ဇယားများကို အကြံပြုထားသည်။

Key Type Recommended Rotation Minimum Rotation
Test API Keys Monthly Quarterly
Production API Keys Quarterly Annually
OAuth Refresh Tokens Automatic (after 90 days) Manual (after 180 days)
Service Account Keys Semi-annually Annually

Zero-Downtime Rotation Process

ဝန်ဆောင်မှုကို မပြတ်တောက်စေဘဲ သော့များကို လည်ပတ်ပါ။

  1. Generate New Key — Dashboard သို့မဟုတ် API မှတဆင့် API key အသစ်ကို ဖန်တီးပါ။
  2. Deploy New Key — Staging တွင် application secrets များကို မွမ်းမံပါ၊ စမ်းသပ်မှုများကို ပြုလုပ်ပါ။
  3. Gradual Rollout — ဆာဗာများ၏ 10% သို့ ပြောင်းရွှေ့ပါ၊ အမှားများကို စောင့်ကြည့်ပါ။
  4. အပြည့်အဝဖြန့်ချီမှု — ကျန်ဆာဗာများသို့ တင်ပြခြင်း
  5. အသွားအလာစစ်ဆေးခြင်း — အသုံးပြုသူတောင်းဆိုမှုအားလုံးတွင် အသစ်သောသော့ကိုသာအသုံးပြုကြောင်း အတည်ပြုပါ
  6. အဟောင်းသော့ကိုပိတ်ခြင်း — အဟောင်းသော့ကို အလုပ်မလုပ်တော့ဟု အမှတ်အသားပြုပါ သို့သော် ချက်ချင်းဖျက်မပစ်ပါနှင့်
  7. အဟောင်းသော့ကိုဖျက်ခြင်း — အမှားမရှိဘဲ ၄၈ နာရီကြာပြီးနောက် အပြီးအပိုင်ဖျက်ပစ်ပါ

အရေးပေါ်သော့လဲလှယ်ခြင်း

သော့ချိုးဖောက်ခံရသည်ဟု သံသယရှိပါက-

အရေးပေါ်လဲလှယ်ခြင်း
// ချက်ချင်းလုပ်ဆောင်ချက်- ချိုးဖောက်ခံရသောသော့ကို ပိတ်ပါ
curl -X POST "https://api.smartmoneyapi.com/v1/keys/sk_live_xxx/revoke" \
-H "Authorization: Bearer token"
// အစားထိုးသော့ကို ချက်ချင်းထုတ်ပေးပါ
curl -X POST "https://api.smartmoneyapi.com/v1/keys" \
-H "Content-Type: application/json" \
-d '{
"name": "အရေးပေါ်အစားထိုးသော့"
}'

Kubernetes တွင် အလိုအလျောက်လဲလှယ်ခြင်း

Kubernetes Secrets နှင့် operators များကို အလိုအလျောက်လဲလှယ်ရန် အသုံးပြုပါ-

သော့လဲလှယ်ရန် CronJob
apiVersion: batch/v1
kind: CronJob
metadata:
name: api-key-rotator
spec:
schedule: "0 0 * * 0" # တနင်္ဂနွေတိုင်း
jobTemplate:
spec:
template:
spec:
containers:
- name: rotator
image: smartmoney-key-rotator:latest

Multi-Factor Authentication (MFA)

ထုတ်လုပ်မှုဒေတာကို အသုံးပြုသောအကောင့်များအတွက် MFA သည် အထောက်အထားများအပြင် ဒုတိယအချက်တစ်ခုလိုအပ်ခြင်းဖြင့် အပိုလုံခြုံရေးအလွှာကို ပေးစွမ်းသည်။

ပံ့ပိုးထားသော MFA နည်းလမ်းများ

  • TOTP (အချိန်အခြေပြု တစ်ကြိမ်သာသုံးစကား) — Google Authenticator, Authy ကဲ့သို့သော အပ်များ
  • WebAuthn/FIDO2 — ဟာ့ဒ်ဝဲလုံခြုံရေးသော့များ၊ ဇီဝမှတ်ပုံတင်ခြင်း
  • SMS တစ်ကြိမ်သာသုံးကုဒ်များ — လုံခြုံမှုနည်းသော်လည်း နေရာတိုင်းတွင် ပံ့ပိုးထားသည်
  • အီးမေးလ်အတည်ပြုခြင်း — မှတ်ပုံတင်ထားသောအီးမေးလ်သို့ အတည်ပြုကုဒ်များပို့ခြင်း

အကောင့်ဝင်ရောက်မှုအတွက် TOTP ဖွင့်ခြင်း

MFA ဖွင့်ပါ
// အဆင့် 1- MFA စနစ်ထူထောင်ရန် တောင်းဆိုပါ
curl -X POST "https://api.smartmoneyapi.com/v1/account/mfa/enable" \
-H "Authorization: Bearer token"
// တုံ့ပြန်မှုတွင် QR code URL ပါဝင်သည်
{
"qr_code_url": "https://...",
"secret": "JBSWY3DPEBLW64TMMQ...",
"backup_codes": ["12345678", ...]
}

API လုပ်ဆောင်ချက်များအတွင်း MFA

အထောက်အထားစိစစ်ပြီးနောက်ပင် အချို့လုပ်ဆောင်ချက်များတွင် MFA အတည်ပြုချက်လိုအပ်နိုင်သည်-

MFA စိန်ခေါ်မှု
// အနုတ်လက္ခဏာဆောင်သောလုပ်ဆောင်ချက် (သော့လဲလှယ်ခြင်း) ကို ကြိုးစားခြင်း
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Token: mfa_challenge_abc123"
// တုံ့ပြန်မှု- MFA လိုအပ်သည်
{
"error": "mfa_required",
"mfa_token": "mfa_xyz789"
}
// TOTP ကုဒ်ဖြင့် ပြန်လည်ကြိုးစားပါ
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Code: 123456"

လုံခြုံရေးအကောင်းဆုံးအလေ့အကျင့်များ

အထောက်အထားစိစစ်ခြင်းသည် ၎င်း၏အကောင်အထည်ဖော်မှုကဲ့သို့သာ ခိုင်မာသည်။ လုံခြုံရေးကိုထိန်းသိမ်းရန် ဤအလေ့အကျင့်များကို လိုက်နာပါ-

လျှို့ဝှက်ချက်များစီမံခန့်ခွဲမှု

  • လျှို့ဝှက်ချက်များကို ဗားရှင်းထိန်းချုပ်မှုသို့ မည်သည့်အခါမျှ မထည့်ပါနှင့် — .gitignore ပါသော .env ဖိုင်များကို အသုံးပြုပါ
  • ပတ်ဝန်းကျင်အပြောင်းအလဲများကို အသုံးပြုပါ — လုံခြုံသောလျှို့ဝှက်ချက်စီမံခန့်ခွဲမှုစနစ်များမှ ဖတ်ပါ
  • ရီပိုစတိုရီများကို စကင်ဖတ်ပါ — ထုတ်ဖော်ပြသထားသောသော့များကိုရှာဖွေရန် TruffleHog, detect-secrets ကဲ့သို့သော ကိရိယာများကိုအသုံးပြုပါ
  • ဝင်ရောက်မှုမှတ်တမ်းများကို စစ်ဆေးပါ — မည်သူက လျှို့ဝှက်ချက်များကို မည်သည့်အချိန်တွင် အသုံးပြုသည်ကို စောင့်ကြည့်ပါ

သယ်ယူပို့ဆောင်ရေးလုံခြုံမှု

  • အမြဲ HTTPS ကိုအသုံးပြုပါ — အီးမေးလ်နှင့်စကားဝှက်များကို မဖော်ထားသောချိတ်ဆက်မှုများဖြင့် မည်သည့်အခါမျှမပို့ပါနှင့်
  • SSL လက်မှတ်များကို အတည်ပြုပါ — ထုတ်လုပ်မှုတွင် လက်မှတ်စိစစ်ခြင်းကို မပိတ်ပါနှင့်
  • လက်မှတ်ပင်နင်းခြင်းကို အသုံးပြုပါ — မိုဘိုင်းအပ်များအတွက် MITM တိုက်ခိုက်မှုများကို ကာကွယ်ပါ
  • TLS 1.2+ ကိုအတင်းအကျပ်ပြုလုပ်ပါ — အဟောင်းပရိုတိုကောများကို ပိတ်ပါ

အထောက်အထားကိုင်တွယ်ခြင်း

  • လျှို့ဝှက်ချက်များကို hash လုပ်ပါ — bcrypt သို့မဟုတ် Argon2 hashes များကိုသာ သိမ်းဆည်းပါ၊ စာသားအဖြူကို မည်သည့်အခါမျှမသိမ်းပါနှင့်
  • သက်တမ်းအနည်းဆုံးဖြစ်အောင်လုပ်ပါ — အထောက်အထားများကို လိုအပ်သလောက်သာ မှတ်ဉာဏ်တွင်ထားပါ
  • အနုတ်လက္ခဏာဆောင်သောဒေတာများကို ရှင်းလင်းပါ — အသုံးပြုပြီးနောက် အထောက်အထားများကို ရှင်းရှင်းလင်းလင်းအစားထိုးပါ
  • လုံခြုံသောစာကြည့်တိုက်များကို အသုံးပြုပါ — ကိုယ်တိုင်လျှို့ဝှက်စာရေးနည်းကို အကောင်အထည်မဖော်ပါနှင့်

မှတ်တမ်းတင်ခြင်းနှင့်စောင့်ကြည့်ခြင်း

  • အထောက်အထားများကို မည်သည့်အခါမျှမှတ်တမ်းမတင်ပါနှင့် — မှတ်တမ်းများတွင် သော့များကို ဖျက်ပစ်ပါ၊ log masking ကိုအသုံးပြုပါ
  • အထောက်အထားစိစစ်မှုဖြစ်ရပ်များကို မှတ်တမ်းတင်ပါ — အောင်မြင်သော နှင့် မအောင်မြင်သော ဝင်ရောက်မှုများကို ခြေရာခံပါ
  • ပုံမှန်မဟုတ်မှုများအတွက် စောင့်ကြည့်ပါ — ပုံမှန်မဟုတ်သော ဝင်ရောက်မှုပုံစံများတွင် အသိပေးပါ
  • သော့အသုံးပြုမှုကို စစ်ဆေးပါ — မည်သည့်သော့များက မည်သည့်ဒေတာကို အသုံးပြုသည်ကို ခြေရာခံပါ

လုပ်ငန်းကြီးများအတွက် အထောက်အထားစိစစ်ခြင်းပုံစံများ

အဖွဲ့အစည်းကြီးများသည် မကြာခဏဆိုသလို အပိုလုံခြုံရေးထိန်းချုပ်မှုများနှင့် လိုက်နာနိုင်စွမ်းများလိုအပ်သည်။

SAML 2.0 ပေါင်းစည်းမှု

လုပ်ငန်းကြီးဝယ်ယူသူများအတွက် Smart Money API သည် သင့်အဖွဲ့အစည်း၏ အထောက်အထားပေးသူ (Okta, Azure AD, စသည်) နှင့် SAML 2.0 ပေါင်းစည်းမှုကို ပံ့ပိုးသည်-

  • Single Sign-On (SSO) — အသုံးပြုသူများသည် သင့်ကော်ပိုရိတ် IdP မှတစ်ဆင့် အထောက်အထားစိစစ်သည်
  • အလိုအလျောက်ပံ့ပိုးခြင်း — အဖွဲ့ဝင်အခြေအနေအပေါ်အခြေခံ၍ အကောင့်များဖန်တီး/ပိတ်ပါ
  • အတင်းအကျပ်ပြုလုပ်ခြင်း — အသုံးပြုသူဝင်ရောက်မှုအားလုံးအတွက် SAML လိုအပ်သည်

IP Whitelisting

API ဝင်ရောက်ခွင့်ကို သတ်မှတ် IP လိပ်စာများ သို့မဟုတ် CIDR အကွာအဝေးများဖြင့် ကန့်သတ်ပါ။

IP Whitelist Management
// Whitelist သို့ IP ထည့်ပါ
curl -X POST "https://api.smartmoneyapi.com/v1/account/ip-whitelist" \
-H "Authorization: Bearer token" \
-d '{
"cidr": "203.0.113.0/24",
"description": "Production servers"
}'

Audit Logging and Compliance

Enterprise အစီအစဉ်များတွင် လိုက်နာမှုအတွက် အပြည့်အစုံ audit logs များပါဝင်သည်။

Event Logged Data
Authentication User, timestamp, success/failure, IP, MFA status
Key Operations Key ID, action, initiator, timestamp
Account Changes What changed, who changed it, timestamp, before/after values
Data Access User, endpoint, scopes, timestamp, record count

Troubleshooting Authentication Issues

Invalid API Key Error

Problem: Receiving "401 Unauthorized - Invalid API Key"

Solutions:

  • Verify key format (should start with sk_test_ or sk_live_)
  • Check for trailing/leading whitespace in key
  • Confirm key hasn't been deactivated or rotated
  • Verify you're using the correct environment (test key for test, live for production)
  • Check API key permissions match endpoint requirements

Token Expired Error

Problem: Bearer token expired, requests failing

Solutions:

  • Use refresh token to obtain new access token
  • Implement automatic token refresh 5 minutes before expiration
  • Store refresh token securely (not in localStorage for SPAs)
  • Handle 401 responses by attempting refresh token flow

CORS/Preflight Errors

Problem: Browser blocking requests with CORS error

Solutions:

  • API calls from browsers must come from whitelisted origins
  • Add your domain via dashboard: Settings → CORS Origins
  • Browser sends OPTIONS preflight request automatically
  • For development, use localhost:3000 or similar

MFA Challenge Not Completing

Problem: Operations requiring MFA fail even with correct code

Solutions:

  • Ensure server clock is synchronized (TOTP relies on time)
  • Code is valid only for 30 seconds, generate new one
  • Use backup codes if authenticator app is unavailable
  • Account recovery available via registered email

Implement Secure Authentication Today

Smart Money API supports enterprise-grade authentication with OAuth 2.0, JWT, MFA, and SAML integration. Secure your API integration with industry best practices.

View Enterprise Plans
Need SAML, IP whitelisting, or dedicated support? Contact our sales team.

Related Resources

Start free — 200 calls/day, no card

Get live whale flow, funding, open interest and on-chain data across 3 exchanges from one API. Free tier, no credit card, upgrade any time.

Start free →
Try the live API console → (no account needed)