උසස් සත්‍යාපන රටා — OAuth 2.0, JWT, යතුරු භ්‍රමණය

Smart Money API ව්‍යවසාය පරිසරවල ඒකාබද්ධ කිරීම සඳහා උසස් සත්‍යාපන යාන්ත්‍රණ අත්කර ගන්න. OAuth 2.0 ගලායාම්, JWT ටෝකන් රටා, ආරක්‍ෂිත යතුරු භ්‍රමණය, සහ බහු-සාධක සත්‍යාපනය ක්‍රියාත්මක කිරීම ඉගෙන ගන්න.

ප්‍රකාශිත දිනය: 2026 මාර්තු 21 වාචික කියවීමට 18 විනාඩි උසස්

සත්‍යාපන දළ විශ්ලේෂණය

Smart Money API විවිධ යෙදුම් ආකෘති, ආරක්‍ෂණ අවශ්‍යතා, සහ සංවිධාන ප්‍රතිපත්ති සඳහා සකස් කරන ලද බහු සත්‍යාපන ක්‍රම සහය දක්වයි. මෙම රටා තේරුම් ගැනීමෙන් ඔබගේ ඒකාබද්ධ කිරීම ආරක්‍ෂිත සහ කාර්යක්ෂම වේ.

Smart Money API හි සත්‍යාපනය ප්‍රාථමික ස්ථර තුනක් ඔස්සේ ක්‍රියාත්මක වේ:

  • API යතුරු — සංවර්ධන සහ සරල ඒකාබද්ධ කිරීම් සඳහා සරල බෙයරර් ටෝකන් සත්‍යාපනය
  • JWT ටෝකන් — විසිරුණු පද්ධති සහ මයික්‍රොසේවා සඳහා රාජ්‍ය නොමැති, ගුප්ත ලේඛනගත ටෝකන්
  • OAuth 2.0 — තෙවන පාර්ශවීය ඒකාබද්ධ කිරීම් සහ SaaS යෙදුම් සඳහා ප්‍රතිනියුක්ත අනුමතිය රාමුව

ආරක්‍ෂණ මූලධර්මය: සේවාලාභී කේතය, ලොග්, අනුවාද පාලනය, හෝ දෝෂ පණිවිඩ වල සත්‍යාපන අක්තපත්‍ර නොපෙන්වන්න. කාලසටහනකට අනුව සහ අනතුරු ඇති වූ විගසම අක්තපත්‍ර භ්‍රමණය ක්‍රියාත්මක කරන්න.

එක් එක් ක්‍රමයට වෙනස් වාසි ඇත. API යතුරු බැක්එන්ඩ්-ටු-බැක්එන්ඩ් සන්නිවේදනය සඳහා හොඳම වේ, එහිදී අක්තපත්‍ර ගබඩාව පාලනය කරනු ලැබේ. JWT ටෝකන් විසිරුණු ආකෘතිවල හොඳම වේ, එහිදී බෙදාගත් රාජ්‍ය නොමැත. OAuth 2.0 තෙවන පාර්ශවීය යෙදුම් සඳහා පරිශීලක-ප්‍රතිනියුක්ත ප්‍රවේශය සපයයි.

API යතුරු සත්‍යාපනය

API යතුරු සරලම සත්‍යාපන යාන්ත්‍රණයයි—ඒවා ඔබගේ ගිණුම සඳහා ජනනය කරන ලද අහඹු අක්ෂර පේළි වන අතර ඔබගේ යෙදුම Smart Money API වෙත හඳුනා ගනී. සෑම ඉල්ලීමක්ම ඔබගේ API යතුරු හෙඩරයක් හෝ විමසුම් පරාමිතියක් ලෙස ඇතුළත් කළ යුතුය.

හෙඩර්-ආධාරිත API යතුරු

ඔබගේ API යතුරු Authorization හෙඩරයේ බෙයරර් යෝජනා ක්‍රමය භාවිතා කරමින් යැවීම නිර්දේශිත ප්‍රවේශයයි:

curl උදාහරණය
curl -X GET "https://api.smartmoneyapi.com/v1/whales/btc" \
-H "Authorization: Bearer sk_live_1234567890abcdef" \
-H "Accept: application/json"

විමසුම් පරාමිති API යතුරු

WebSocket සම්බන්ධතා හෝ හෙඩර් වෙනස් කිරීමට නොහැකි විට, API යතුරු විමසුම් පරාමිතියක් ලෙස යවන්න:

WebSocket සම්බන්ධතාවය
ws://localhost:8877/ws?api_key=sk_live_1234567890abcdef
// සත්‍යාපනය කරන ලද WebSocket දහරය ස්ථාපිත කරයි

API යතුරු ලක්ෂණ

ගුණාංගය විස්තරය
ආකෘතිය 128-අක්ෂර hex පේළියක් sk_test_ හෝ sk_live_ උපසර්ගය සමඟ
විෂය පථය එය නිර්මාණය කළ ගිණුමේ සියලු අවසරයන් උරුම කරයි
කල් ඉකුත් වීම ස්වයංක්‍රීයව කල් ඉකුත් නොවේ; අතින් භ්‍රමණය කළ යුතුය
භ්‍රමණය නව යතුරු ජනනය කරන්න, ගමන් ගමන සංක්‍රමණය කරන්න, පසුව පැරණි යතුරු අක්‍රිය කරන්න
දර්ශන සීමා එකම යතුරු භාවිතා කරන සියලු ඉල්ලීම් හරහා බෙදාගනු ලැබේ

API යතුරු ආරක්‍ෂණ භාවිතයන්

  • පරිසර විචල්‍යයන් — යතුරු .env ගොනුවල ගබඩා කරන්න (අනුවාද පාලනයට යොමු නොකරන්න) සහ ක්‍රියාත්මක වන විට පූරණය කරන්න
  • වෝල්ට් පද්ධති — නිෂ්පාදනයේදී HashiCorp Vault, AWS Secrets Manager, හෝ Azure Key Vault භාවිතා කරන්න
  • වෙන් කරන ලද යතුරු — පරීක්ෂණ සහ සජීවී යතුරු වෙන් කර තබා ගන්න; පරීක්ෂණ යතුරු නිතර භ්‍රමණය කරන්න
  • අවම විෂය පථය — හැකි විට වෙනස් ඒකාබද්ධ කිරීම් සඳහා වෙන් කරන ලද යතුරු නිර්මාණය කරන්න
  • පරීක්ෂණ ලොග් කිරීම — සියලු API යතුරු නිර්මාණය සහ භාවිතය සිදුවීම් ලොග් කරන්න
ඔබගේ API යතුරු 30 තත්පරයකින් ලබා ගන්න

නිර්මාණය කිරීමට සූදානම්ද? නොමිලේ API යතුරු (දිනකට 50 ඇමතුම්, කාඩ් නැත) ලබා ගෙන සජීවී තල්මසුන්, අරමුදල් සහ චේන් දත්ත ඇද ගන්න.

ඔබගේ API යතුරු ලබා ගන්න →

බෙයරර් ටෝකන් රටා

බෙයරර් ටෝකන් සරල API යතුරු සංකල්පය පුළුල් කරයි, සන්දර්භය, කල් ඉකුත් වීම, සහ නැවුම් යාන්ත්‍රණ එකතු කිරීමෙන්. ඒවා වැඩසටහන්ගත අක්තපත්‍ර කළමනාකරණය අවශ්‍ය යෙදුම් සඳහා සුදුසුය.

බෙයරර් ටෝකන් ලබා ගැනීම

ඔබගේ API යතුරු සහ රහස් අක්තපත්‍ර 24 පැයක් වලංගු බෙයරර් ටෝකන් සඳහා හුවමාරු කරන්න:

GET /auth/token
curl -X POST "https://api.smartmoneyapi.com/v1/auth/token" \
-H "Content-Type: application/json" \
-d '{
"api_key": "sk_live_1234567890",
"api_secret": "secret_abc123xyz"
}'

ටෝකන් ප්‍රතිචාර ආකෘතිය

අන්ත ලක්ෂ්‍යය බෙයරර් ටෝකන් සහ මෙටාදත්ත සමඟ ප්‍රතිචාර දක්වයි:

ප්‍රතිචාරය
{
"access_token": "eyJhbGciOiJIUzI1NiIs...",
"token_type": "Bearer",
"expires_in": 86400,
"refresh_token": "refresh_1234567..."
}

බෙයරර් ටෝකන් භාවිතා කිරීම

සියලු පසුවන ඉල්ලීම් සඳහා ටෝකන් Authorization හෙඩරයේ ඇතුළත් කරන්න:

සත්‍යාපනය කරන ලද ඉල්ලීම
curl -X GET "https://api.smartmoneyapi.com/v1/derivatives/funding-heatmap" \
-H "Authorization: Bearer eyJhbGciOiJIUzI1NiIs..."

ටෝකන් නැවුම් ගලායාම

ටෝකන් කල් ඉකුත් වීමට ආසන්න වූ විට, ඔබගේ API රහස් අක්තපත්‍ර අවශ්‍ය නොකරමින් නව ටෝකන් ලබා ගැනීමට නැවුම් ටෝකන් භාවිතා කරන්න:

POST /auth/refresh
curl -X POST "https://api.smartmoneyapi.com/v1/auth/refresh" \
-H "Content-Type: application/json" \
-d '{
"refresh_token": "refresh_1234567..."
}'

OAuth 2.0 ක්‍රියාත්මක කිරීම

OAuth 2.0 පරිශීලකයින්ට ඔවුන්ගේ Smart Money API ගිණුම් වෙත යෙදුම් ප්‍රවේශය ලබා දීමට ඉඩ දෙයි, අක්තපත්‍ර බෙදා නොගෙන. මෙය SaaS වේදිකා, තෙවන පාර්ශවීය ඒකාබද්ධ කිරීම්, සහ බහු-කුලී යෙදුම් සඳහා අත්‍යවශ්‍යය.

OAuth 2.0 අනුමතිය කේත ගලායාම

වෙබ් යෙදුම් සඳහා සම්මත ගලායාම:

  1. පරිශීලකයා පිවිසුම ආරම්භ කරයි — පරිශීලකයා "Smart Money API සමඟ සම්බන්ධ වන්න" ක්ලික් කරයි
  2. අනුමතිය සේවාදායකය වෙත යළි-යොමු කිරීම — ඔබගේ යෙදුම පරිශීලකයා Smart Money හි අනුමතිය අන්ත ලක්ෂ්‍යය වෙත යළි-යොමු කරයි
  3. පරිශීලකයා අවසර ලබා දෙයි — පරිශීලකයා ඉල්ලූ විෂය පථයන් සමාලෝචනය කර අවසර ලබා දෙයි
  4. අනුමතිය කේතය ආපසු ලබා දෙයි — පරිශීලකයා අනුමතිය කේතය සමඟ ආපසු යළි-යොමු වේ
  5. කේතය ටෝකන් සඳහා හුවමාරු කරන්න — බැක්එන්ඩ් කේතය ටෝකන් සඳහා හුවමාරු කරයි (කේතය කිසිවිටෙකත් පෙරදැරි වෙත නොපෙන්වයි)
  6. ටෝකන් ගබඩා කරන්න — Refresh token ආරක්ෂිතව ගබඩා කරන්න; API කැඳවීම් සඳහා access token භාවිතා කරන්න

පියවර 1: පරිශීලකයා Authorization Endpoint වෙත යළි-යොමු කරන්න

Frontend Redirect
// පරිශීලකයා යළි-යොමු කිරීමට URL
const authUrl = new URL('https://api.smartmoneyapi.com/oauth/authorize');
authUrl.searchParams.append('client_id', 'your_client_id');
authUrl.searchParams.append('redirect_uri', 'https://yourapp.com/callback');
authUrl.searchParams.append('response_type', 'code');
authUrl.searchParams.append('scope', 'whales derivatives onchain');
authUrl.searchParams.append('state', generateRandomState());
window.location.href = authUrl.toString();

පියවර 2: Callback හසුකරගෙන Code හුවමාරු කරන්න

Backend Code Exchange
// Backend /callback මාර්ගය හසුකරගනී
const code = req.query.code;
const storedState = req.session.state;
const receivedState = req.query.state;
// state පරාමිතිය සත්‍යාපනය කරන්න
if (storedState !== receivedState) {
throw new Error('State mismatch - CSRF attack detected');
}
// token සඳහා code හුවමාරු කරන්න
const tokenResponse = await fetch('https://api.smartmoneyapi.com/oauth/token', {
method: 'POST',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
grant_type: 'authorization_code',
code: code,
client_id: process.env.OAUTH_CLIENT_ID,
client_secret: process.env.OAUTH_CLIENT_SECRET,
redirect_uri: 'https://yourapp.com/callback'
})
});
const tokens = await tokenResponse.json();
// tokens ආරක්ෂිතව ගබඩා කරන්න

OAuth Scopes

ඔබගේ යෙදුමට අවශ්‍ය scopes පමණක් ඉල්ලන්න. Smart Money API මෙම scopes අර්ථ දක්වයි:

Scope Description
whales whale wallet ට්‍රැකින් සහ සමුච්චය මෙට්‍රික්ස් වෙත ප්‍රවේශය
derivatives futures, perpetuals, සහ funding rate දත්ත වෙත ප්‍රවේශය
onchain on-chain ගනුදෙනු ප්‍රවාහ සහ විශ්ලේෂණ වෙත ප්‍රවේශය
alerts webhook alerts සෑදීම සහ කළමනාකරණය
offline offline වීමේදී නව access tokens ලබා ගැනීමට refresh tokens වෙත ප්‍රවේශය

JWT Token Management

JWT (JSON Web Tokens) stateless සත්‍යාපනය සපයයි—සේවාදායකයා session දත්ත ගබඩා කිරීමට අවශ්‍ය නැත. Smart Money API token අත්සන් කිරීම සඳහා RS256 (RSA Signature with SHA-256) භාවිතා කරයි, API අමතා නොමැතිව සත්‍යාපනය කිරීමට ඉඩ දෙයි.

JWT Structure

JWT tokens තුනකින් සමන්විත වන අතර ඒවා තිතකින් වෙන් කර ඇත:

JWT Format
eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCIsImtpZCI6IjEifQ.
eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFjY3QxMjM0In0.
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
// HEADER.PAYLOAD.SIGNATURE

JWT Header

header ඇල්ගොරිතම සහ token වර්ගය හඳුනා ගනී:

Decoded Header
{
"alg": "RS256",
"typ": "JWT",
"kid": "1"
}

JWT Payload Claims

payload හි claims (පරිශීලකයා/යෙදුම පිළිබඳ ප්‍රකාශ) අඩංගු වේ:

Decoded Payload
{
"sub": "acct_1234567890",
"name": "Trading Bot",
"iat": 1703001600,
"exp": 1703088000,
"scopes": ["whales", "derivatives"],
"aud": "https://api.smartmoneyapi.com"
}

Verifying JWT Signatures

Smart Moneyගේ public key බාගත කර token පිළිගැනීමට පෙර සත්‍යාපනය කරන්න:

Node.js Verification
const jwt = require('jsonwebtoken');
const fs = require('fs');
// Smart Money API වෙතින් public key ලබා ගන්න
const publicKey = fs.readFileSync('smartmoney-public.pem');
// token සත්‍යාපනය කරන්න
try {
const decoded = jwt.verify(token, publicKey, {
algorithms: ['RS256'],
audience: 'https://api.smartmoneyapi.com',
issuer: 'https://api.smartmoneyapi.com'
});
// token වලංගුයි, decoded claims භාවිතා කරන්න
} catch (err) {
// token අවලංගු හෝ කල් ඉකුත් වී ඇත
}

Key Rotation Strategy

ආරක්ෂාව පවත්වා ගැනීම සඳහා නිත්‍ය යතුරු භ්‍රමණය ඉතා වැදගත්ය. පරිපූර්ණ ආරක්ෂක පරිචයන් සමඟ පවා, යතුරු අනවසරයෙන් ප්‍රවේශ විය හැකි බව උපකල්පනය කර ක්‍රමානුකූල භ්‍රමණය ක්‍රියාත්මක කරන්න.

Rotation Frequency

Smart Money යතුරු වර්ගය සහ භාවිතය මත පදනම්ව විවිධ භ්‍රමණ කාලසටහන් නිර්දේශ කරයි:

Key Type Recommended Rotation Minimum Rotation
Test API Keys Monthly Quarterly
Production API Keys Quarterly Annually
OAuth Refresh Tokens Automatic (after 90 days) Manual (after 180 days)
Service Account Keys Semi-annually Annually

Zero-Downtime Rotation Process

සේවාවට බාධා නොකර යතුරු භ්‍රමණය කරන්න:

  1. Generate New Key — dashboard හෝ API හරහා නව API key සාදන්න
  2. Deploy New Key — staging හි යෙදුම් රහස් යාවත්කාලීන කර, පුළුල්ව පරීක්ෂා කරන්න
  3. Gradual Rollout — සේවාදායකවල 10% වෙත deploy කර, දෝෂ සඳහා නිරීක්ෂණය කරන්න
  4. සම්පූර්ණ රෝල් අවුට් — ඉතිරි සේවාදායකවලට ප්‍රතිනියෝජනය කරන්න
  5. රථවාහන පරීක්ෂා කරන්න — සියලු ඉල්ලීම් නව යතුර භාවිතා කරන බව තහවුරු කරන්න
  6. පැරණි යතුර අක්‍රිය කරන්න — පැරණි යතුර අක්‍රිය ලෙස සලකුණු කරන්න, නමුත් වහාම මකන්න එපා
  7. පැරණි යතුර මකන්න — දෝෂ නොමැතිව පැය 48 කට පසු, ස්ථිරව මකන්න

හදිසි යතුර භ්‍රමණය

ඔබට යතුරක් අනතුරට ලක්ව ඇතැයි සැක වන්නේ නම්:

හදිසි භ්‍රමණය
// ක්ෂණික ක්‍රියාමාර්ගය: අනතුරට ලක්වූ යතුර අක්‍රිය කරන්න
curl -X POST "https://api.smartmoneyapi.com/v1/keys/sk_live_xxx/revoke" \
-H "Authorization: Bearer token"
// ප්‍රතිස්ථාපන යතුර ක්ෂණිකව ජනනය කරන්න
curl -X POST "https://api.smartmoneyapi.com/v1/keys" \
-H "Content-Type: application/json" \
-d '{
"name": "හදිසි ප්‍රතිස්ථාපන යතුර"
}'

Kubernetes හි ස්වයංක්‍රීය භ්‍රමණය

ස්වයංක්‍රීය භ්‍රමණය සඳහා Kubernetes රහස් සහ ක්‍රියාකරුවන් භාවිතා කරන්න:

යතුරු භ්‍රමණය සඳහා CronJob
apiVersion: batch/v1
kind: CronJob
metadata:
name: api-key-rotator
spec:
schedule: "0 0 * * 0" # සෑම ඉරිදාම
jobTemplate:
spec:
template:
spec:
containers:
- name: rotator
image: smartmoney-key-rotator:latest

බහු-සාධක සත්‍යාපනය (MFA)

නිෂ්පාදන දත්ත ප්‍රවේශ වන ගිණුම් සඳහා, MFA අක්ෂර පමණක් නොව අතිරේක සුරක්ෂිතතා ස්ථරයක් ලබා දෙයි.

සහාය දක්වන MFA ක්‍රම

  • TOTP (කාල-ආධාරිත එක්-වරම් මුරපදය) — Google Authenticator, Authy වැනි යෙදුම්
  • WebAuthn/FIDO2 — දෘඩාංග සුරක්ෂිතතා යතුරු, ජෛවමිතික
  • SMS එක්-වරම් කේත — අඩු සුරක්ෂිත නමුත් සර්වත්‍ර සහය
  • ඊමේල් තහවුරු කිරීම — ලියාපදිංචි ඊමේල් ලිපිනයට යවන තහවුරු කේත

ගිණුම් ප්‍රවේශය සඳහා TOTP සක්‍රීය කිරීම

MFA සක්‍රීය කරන්න
// පියවර 1: MFA සැකසුම ඉල්ලන්න
curl -X POST "https://api.smartmoneyapi.com/v1/account/mfa/enable" \
-H "Authorization: Bearer token"
// ප්‍රතිචාරයට QR කේත URL ඇතුළත් වේ
{
"qr_code_url": "https://...",
"secret": "JBSWY3DPEBLW64TMMQ...",
"backup_codes": ["12345678", ...]
}

API ක්‍රියාවලදී MFA

සත්‍යාපනයෙන් පසුව පවා සමහර ක්‍රියාවලට MFA තහවුරු කිරීම අවශ්‍ය විය හැක:

MFA අභියෝගය
// සංවේදී ක්‍රියාවක් උත්සාහ කිරීම (යතුරු භ්‍රමණය)
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Token: mfa_challenge_abc123"
// ප්‍රතිචාරය: MFA අවශ්‍යයි
{
"error": "mfa_required",
"mfa_token": "mfa_xyz789"
}
// TOTP කේතය සමඟ නැවත උත්සාහ කරන්න
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Code: 123456"

සුරක්ෂිතතා හොඳම භාවිත

සත්‍යාපනය එහි ක්‍රියාත්මක කිරීම තරම්ම ශක්තිමත් වේ. සුරක්ෂිතතාව පවත්වා ගැනීම සඳහා මෙම භාවිතයන් අනුගමනය කරන්න:

රහස් කළමනාකරණය

  • රහස් අනුවාද පාලනයට කිසිවිටෙකත් සම්පාදනය නොකරන්න — .gitignore සමඟ .env ගොනු භාවිතා කරන්න
  • පරිසර විචල්‍යයන් භාවිතා කරන්න — ආරක්ෂිත රහස් කළමනාකරණ පද්ධති වලින් පූරණය කරන්න
  • භාණ්ඩාගාර පරිලෝකනය කරන්න — තොරතුරු ගවේෂණ මෙවලම් (TruffleHog, detect-secrets) භාවිතා කර නිරාවරණය වූ යතුරු සොයන්න
  • ප්‍රවේශ ලොග් පරීක්ෂා කරන්න — කවුරුන් රහස් ප්‍රවේශ කළාද සහ කවදාද යන්න නිරීක්ෂණය කරන්න

ප්‍රවාහන සුරක්ෂිතතාව

  • සෑම විටම HTTPS භාවිතා කරන්න — ගුප්තකේතනය නොකළ සම්බන්ධතා මත අක්ෂර කිසිවිටෙකත් යවන්න එපා
  • SSL සහතික සත්‍යාපනය කරන්න — නිෂ්පාදනයේදී සහතික සත්‍යාපනය අක්‍රිය නොකරන්න
  • සහතික පින් කිරීම භාවිතා කරන්න — ජංගම යෙදුම් සඳහා, MITM ප්‍රහාර වලකන්න
  • TLS 1.2+ බලාත්මක කරන්න — පැරණි ප්‍රොටෝකෝල අක්‍රිය කරන්න

අක්ෂර හැසිරවීම

  • රහස් හැෂ් කරන්න — bcrypt හෝ Argon2 හැෂ් ගබඩා කරන්න, සරල පෙළ කිසිවිටෙකත් නොවේ
  • ජීවිත කාලය අවම කරන්න — අක්ෂර අවශ්‍ය තරම් කාලයක් මතකයේ තබා ගන්න
  • සංවේදී දත්ත මකන්න — භාවිතා කිරීමෙන් පසු අක්ෂර පැහැදිලිව අතින් ලියන්න
  • ආරක්ෂිත පුස්තකාල භාවිතා කරන්න — ගුප්ත ලේඛන ඔබම ක්‍රියාත්මක නොකරන්න

ලොග් කිරීම සහ නිරීක්ෂණය

  • අක්ෂර කිසිවිටෙකත් ලොග් නොකරන්න — ලොග් වල යතුරු රතු කරන්න, ලොග් මාස්කින් භාවිතා කරන්න
  • සත්‍යාපන සිදුවීම් ලොග් කරන්න — සාර්ථක සහ අසාර්ථක පිවිසුම් උත්සාහයන් ලුහුබැඳීම
  • අසාමාන්‍යතා සඳහා නිරීක්ෂණය කරන්න — අසාමාන්‍ය ප්‍රවේශ රටා සඳහා ඇඟවීම්
  • යතුරු භාවිතය පරීක්ෂා කරන්න — කුමන යතුරු කුමන දත්ත ප්‍රවේශ කළාද යන්න ලුහුබැඳීම

ව්‍යවසාය සත්‍යාපන රටා

විශාල සංවිධාන සඳහා අතිරේක සුරක්ෂිතතා පාලන සහ අනුකූලතා හැකියාවන් අවශ්‍ය වේ.

SAML 2.0 ඒකාබද්ධ කිරීම

ව්‍යවසාය ගනුදෙනුකරුවන් සඳහා, Smart Money API ඔබගේ සංවිධානයේ අනන්‍යතා සපයන්නා (Okta, Azure AD, ආදිය) සමඟ SAML 2.0 ඒකාබද්ධ කිරීම සහය දක්වයි:

  • තනි පිවිසුම (SSO) — පරිශීලකයින් ඔබගේ සංවිධානයේ IdP හරහා සත්‍යාපනය කරයි
  • ස්වයංක්‍රීය ප්‍රතිපාදනය — කණ්ඩායම් සාමාජිකත්වය මත පදනම්ව ගිණුම් සාදන්න/අක්‍රිය කරන්න
  • බලාත්මක කිරීම — සියලු පරිශීලක ප්‍රවේශය සඳහා SAML අවශ්‍ය කරන්න

IP සුදු ලැයිස්තුගත කිරීම

API ප්‍රවේශය නිශ්චිත IP ලිපින හෝ CIDR පරාස වලට සීමා කරන්න:

IP වයිට්ලිස්ට් කළමනාකරණය
// වයිට්ලිස්ට් වෙත IP එකතු කරන්න
curl -X POST "https://api.smartmoneyapi.com/v1/account/ip-whitelist" \
-H "Authorization: Bearer token" \
-d '{
"cidr": "203.0.113.0/24",
"description": "Production servers"
}'

ලේඛන සහ අනුකූලතාව පරීක්ෂා කිරීම

ව්‍යවසාය සැලසුම්වලට අනුකූලතාව සඳහා සවිස්තරාත්මක ලේඛන ඇතුළත් වේ:

සිදුවීම ලොග් කළ දත්ත
සත්‍යාපනය පරිශීලක, කාල සටහන, සාර්ථක/අසාර්ථක, IP, MFA තත්ත්වය
යතුරු මෙහෙයුම් යතුරු ID, ක්‍රියාව, ආරම්භක, කාල සටහන
ගිණුම් වෙනස්කම් කුමක් වෙනස් වීද, කවුරුන් වෙනස් කළේද, කාල සටහන, පෙර/පසු අගයන්
දත්ත ප්‍රවේශය පරිශීලක, අන්ත ලක්ෂ්‍යය, විෂය පථයන්, කාල සටහන, වාර්තා ගණන

සත්‍යාපන ගැටළු නිරාකරණය කිරීම

වලංගු නොවන API යතුරු දෝෂය

ගැටළුව: "401 Unauthorized - Invalid API Key" ලැබෙයි

විසඳුම්:

  • යතුරු ආකෘතිය සත්‍යාපනය කරන්න (sk_test_ හෝ sk_live_ වලින් ආරම්භ විය යුතුය)
  • යතුරෙහි පසු/පෙර හිස් ඉඩ පරීක්ෂා කරන්න
  • යතුරු අක්‍රිය කර නැති හෝ භ්‍රමණය කර නැති බව තහවුරු කරන්න
  • ඔබ නිවැරදි පරිසරය භාවිතා කරන බව තහවුරු කරන්න (පරීක්ෂණය සඳහා පරීක්ෂණ යතුර, නිෂ්පාදනය සඳහා සජීවී යතුර)
  • API යතුරු අවසර අන්ත ලක්ෂ්‍ය අවශ්‍යතා සමඟ ගැලපෙන බව පරීක්ෂා කරන්න

ටෝකන කල් ඉකුත් වීමේ දෝෂය

ගැටළුව: Bearer ටෝකන කල් ඉකුත් වී ඇත, ඉල්ලීම් අසාර්ථක වේ

විසඳුම්:

  • නව ප්‍රවේශ ටෝකනය ලබා ගැනීමට refresh ටෝකනය භාවිතා කරන්න
  • කල් ඉකුත් වීමට මිනිත්තු 5 කට පෙර ස්වයංක්‍රීය ටෝකන යාවත්කාලීන කිරීම ක්‍රියාත්මක කරන්න
  • refresh ටෝකනය ආරක්ෂිතව ගබඩා කරන්න (SPA සඳහා localStorage හි නොවේ)
  • 401 ප්‍රතිචාර refresh ටෝකන ප්‍රවාහය උත්සාහ කිරීමෙන් හැසිරවීම

CORS/Preflight දෝෂ

ගැටළුව: බ්‍රව්සරය CORS දෝෂයක් සහිත ඉල්ලීම් අවහිර කරයි

විසඳුම්:

  • බ්‍රව්සර වලින් API ඇමතුම් වයිට්ලිස්ට් කළ මූලාශ්‍ර වලින් පැමිණිය යුතුය
  • ඔබගේ වසම ඩෑෂ්බෝඩ් හරහා එක් කරන්න: Settings → CORS Origins
  • බ්‍රව්සරය ස්වයංක්‍රීයව OPTIONS preflight ඉල්ලීමක් යවයි
  • සංවර්ධනය සඳහා, localhost:3000 හෝ සමාන භාවිතා කරන්න

MFA අභියෝගය සම්පූර්ණ නොවීම

ගැටළුව: MFA අවශ්‍ය මෙහෙයුම් නිවැරදි කේතය සමඟ පවා අසාර්ථක වේ

විසඳුම්:

  • සර්වර ඔරලෝසුව සමමුහුර්ත කර ඇති බව තහවුරු කරන්න (TOTP කාලය මත රඳා පවතී)
  • කේතය වලංගු වන්නේ තත්පර 30 කට පමණි, නව එකක් ජනනය කරන්න
  • සත්‍යාපක යෙදුම ලබා ගත නොහැකි නම් උපස්ථ කේත භාවිතා කරන්න
  • ලියාපදිංචි ඊමේල් හරහා ගිණුම් ප්‍රතිසාධනය ලබා ගත හැකිය

අදම ආරක්ෂිත සත්‍යාපනය ක්‍රියාත්මක කරන්න

Smart Money API ව්‍යවසාය-ශ්‍රේණියේ සත්‍යාපනය OAuth 2.0, JWT, MFA, සහ SAML ඒකාබද්ධතා සමඟ සහය දක්වයි. කර්මාන්ත හොඳම භාවිතයන් සමඟ ඔබගේ API ඒකාබද්ධතාව ආරක්ෂා කරන්න.

ව්‍යවසාය සැලසුම් බලන්න
SAML, IP වයිට්ලිස්ටින්, හෝ සමර්පිත සහය අවශ්‍යද? අපගේ විකුණුම් කණ්ඩායම සමඟ සම්බන්ධ වන්න.

අදාළ සම්පත්

නොමිලේ ආරම්භ කරන්න — දිනකට ඇමතුම් 50 ක්, කාඩ්පතක් නැත

එක් API එකකින් සජීවී තල්මසු ප්‍රවාහය, අරමුදල්, විවෘත උනන්දුව සහ චේන් තුළ දත්ත ලබා ගන්න. නොමිලේ තරඟය, ක්‍රෙඩිට් කාඩ්පතක් නැත, ඕනෑම වේලාවක උත්ශ්‍රේණි කරන්න.

නොමිලේ ආරම්භ කරන්න →
සජීවී API කොන්සෝලය උත්සාහ කරන්න → (ගිණුමක් අවශ්‍ය නැත)