மேம்பட்ட அங்கீகார முறைகள் — OAuth 2.0, JWT, சாவி சுழற்சி

நிறுவன சூழல்களில் Smart Money API ஒருங்கிணைக்கும் அதிநவீன அங்கீகார வழிமுறைகளைக் கற்றுக்கொள்ளுங்கள். OAuth 2.0 பாய்வுகள், JWT டோக்கன் முறைகள், பாதுகாப்பான சாவி சுழற்சி மற்றும் பல காரணி அங்கீகார நடைமுறைப்படுத்தல் பற்றி அறிக.

பதிப்பிக்கப்பட்டது மார்ச் 21, 2026 18 நிமிட வாசிப்பு மேம்பட்ட

அங்கீகார கண்ணோட்டம்

Smart Money API பல்வேறு பயன்பாட்டு கட்டமைப்புகள், பாதுகாப்பு தேவைகள் மற்றும் நிறுவன கொள்கைகளுக்கு ஏற்ப வடிவமைக்கப்பட்ட பல அங்கீகார முறைகளை ஆதரிக்கிறது. இந்த முறைகளைப் புரிந்துகொள்வது உங்கள் ஒருங்கிணைப்பை பாதுகாப்பானதாகவும் செயல்திறன் மிக்கதாகவும் உறுதி செய்யும்.

Smart Money API இல் அங்கீகாரம் மூன்று முதன்மை அடுக்குகளில் இயங்குகிறது:

  • API விசைகள் — வளர்ச்சி மற்றும் நேரடி ஒருங்கிணைப்புகளுக்கான எளிய தாங்கி டோக்கன் அங்கீகாரம்
  • JWT டோக்கன்கள் — பரவலான அமைப்புகள் மற்றும் மைக்ரோசர்விசுகளுக்கான நிலையற்ற, குறியாக்க ரீதியில் கையொப்பமிடப்பட்ட டோக்கன்கள்
  • OAuth 2.0 — மூன்றாம் தரப்பு ஒருங்கிணைப்புகள் மற்றும் SaaS பயன்பாடுகளுக்கான ஒப்படைக்கப்பட்ட அங்கீகார கட்டமைப்பு

பாதுகாப்பு கொள்கை: கிளையன்ட்-சைட் குறியீடு, பதிவுகள், பதிப்பு கட்டுப்பாடு அல்லது பிழை செய்திகளில் அங்கீகார சான்றுகளை ஒருபோதும் வெளிப்படுத்த வேண்டாம். ஒரு காலஅளவில் மற்றும் சிக்கல் ஏற்பட்டவுடன் உடனடியாக சான்று சுழற்சியை நடைமுறைப்படுத்துங்கள்.

ஒவ்வொரு முறைக்கும் தனித்துவமான நன்மைகள் உள்ளன. API விசைகள் பின்எண்ட்-டு-பின்எண்ட் தொடர்புக்கு சிறந்தது, அங்கு சான்று சேமிப்பு கட்டுப்படுத்தப்படுகிறது. JWT டோக்கன்கள் பரவலான கட்டமைப்புகளில் சிறந்து விளங்குகின்றன, அங்கு பகிரப்பட்ட நிலை கிடைக்காது. OAuth 2.0 மூன்றாம் தரப்பு பயன்பாடுகளுக்கான பயனர்-ஒப்படைக்கப்பட்ட அணுகலை வழங்குகிறது.

API Key அங்கீகாரம்

API விசைகள் எளிமையான அங்கீகார முறை—அவை உங்கள் கணக்கிற்காக உருவாக்கப்பட்ட சீரற்ற சரங்கள், அவை உங்கள் பயன்பாட்டை Smart Money APIக்கு அடையாளம் காட்டுகின்றன. ஒவ்வொரு கோரிக்கையும் உங்கள் API விசையை ஒரு தலைப்பு அல்லது வினவல் அளவுருவாக சேர்க்க வேண்டும்.

தலைப்பு-அடிப்படையிலான API விசை

பரிந்துரைக்கப்பட்ட அணுகுமுறை என்பது Bearer திட்டத்தைப் பயன்படுத்தி Authorization தலைப்பில் உங்கள் API விசையை அனுப்புவதாகும்:

curl எடுத்துக்காட்டு
curl -X GET "https://api.smartmoneyapi.com/v1/whales/btc" \
-H "Authorization: Bearer sk_live_1234567890abcdef" \
-H "Accept: application/json"

வினவல் அளவுரு API விசை

WebSocket இணைப்புகளுக்கு அல்லது தலைப்புகளை மாற்ற முடியாத போது, API விசையை ஒரு வினவல் அளவுருவாக அனுப்பவும்:

WebSocket இணைப்பு
ws://localhost:8877/ws?api_key=sk_live_1234567890abcdef
// அங்கீகரிக்கப்பட்ட WebSocket ஸ்ட்ரீம் நிறுவுகிறது

API விசை பண்புகள்

பண்பு விளக்கம்
வடிவம் 128-எழுத்து ஹெக்ஸ் சரம் sk_test_ அல்லது sk_live_ முன்னொட்டுடன்
எல்லை அதை உருவாக்கிய கணக்கின் அனைத்து அனுமதிகளையும் பெறுகிறது
காலாவதி தானாக காலாவதியாகாது; கைமுறையாக சுழற்ற வேண்டும்
சுழற்சி புதிய விசையை உருவாக்கவும், போக்குவரத்தை மாற்றவும், பின்னர் பழைய விசையை செயலிழக்கச் செய்யவும்
வீத வரம்புகள் அதே விசையைப் பயன்படுத்தும் அனைத்து கோரிக்கைகளுக்கும் பகிரப்படுகிறது

API விசை பாதுகாப்பு நடைமுறைகள்

  • சுற்றுச்சூழல் மாறிகள் — விசைகளை .env கோப்புகளில் சேமிக்கவும் (பதிப்பு கட்டுப்பாட்டிற்கு அர்ப்பணிக்கப்படவில்லை) மற்றும் இயக்க நேரத்தில் ஏற்றவும்
  • வால்ட் அமைப்புகள் — HashiCorp Vault, AWS Secrets Manager, அல்லது Azure Key Vault-ஐ production-ல் பயன்படுத்தவும்
  • தனி விசைகள் — தனி சோதனை மற்றும் நேரடி விசைகளை பராமரிக்கவும்; சோதனை விசைகளை அடிக்கடி மாற்றவும்
  • குறைந்த அளவு — முடிந்தவரை வெவ்வேறு ஒருங்கிணைப்புகளுக்கு தனி விசைகளை உருவாக்கவும்
  • தணிக்கை பதிவு — அனைத்து API விசை உருவாக்கம் மற்றும் பயன்பாட்டு நிகழ்வுகளை பதிவு செய்யவும்
உங்கள் API விசையை 30 வினாடிகளில் பெறவும்

கட்டமைக்க தயாரா? இலவச API விசையைப் பெறுங்கள் (100 அழைப்புகள்/நாள், கார்டு தேவையில்லை) மற்றும் நேரடி திமிங்கலம், நிதியளிப்பு மற்றும் சங்கிலி தரவுகளை இழுக்கத் தொடங்குங்கள்.

உங்கள் API விசையைப் பெறவும் →

பியர் டோக்கன் முறை

பியர் டோக்கன்கள் எளிய API விசை கருத்தை சூழல், காலாவதி மற்றும் புதுப்பித்தல் வழிமுறைகளைச் சேர்ப்பதன் மூலம் விரிவுபடுத்துகின்றன. அவை நிரலாக்க அடையாள முகாமைத்துவம் தேவைப்படும் பயன்பாடுகளுக்கு ஏற்றது.

பியர் டோக்கன்களைப் பெறுதல்

உங்கள் API விசை மற்றும் ரகசியத்தை 24 மணி நேரம் செல்லுபடியாகும் பியர் டோக்கனுக்கு மாற்றவும்:

GET /auth/token
curl -X POST "https://api.smartmoneyapi.com/v1/auth/token" \
-H "Content-Type: application/json" \
-d '{
"api_key": "sk_live_1234567890",
"api_secret": "secret_abc123xyz"
}'

டோக்கன் பதில் வடிவம்

இந்த முனையம் மெட்டாடேட்டாவுடன் ஒரு பியர் டோக்கனை திருப்பி அனுப்புகிறது:

பதில்
{
"access_token": "eyJhbGciOiJIUzI1NiIs...",
"token_type": "Bearer",
"expires_in": 86400,
"refresh_token": "refresh_1234567..."
}

பியர் டோக்கன்களைப் பயன்படுத்துதல்

அனைத்து அடுத்தடுத்த கோரிக்கைகளுக்கும் Authorization தலைப்பில் டோக்கனைச் சேர்க்கவும்:

அங்கீகரிக்கப்பட்ட கோரிக்கை
curl -X GET "https://api.smartmoneyapi.com/v1/derivatives/funding-heatmap" \
-H "Authorization: Bearer eyJhbGciOiJIUzI1NiIs..."

டோக்கன் புதுப்பித்தல் ஓட்டம்

ஒரு டோக்கன் காலாவதியாகும் போது, உங்கள் API ரகசியம் தேவையில்லாமல் புதிய டோக்கனைப் பெற refresh டோக்கனைப் பயன்படுத்தவும்:

POST /auth/refresh
curl -X POST "https://api.smartmoneyapi.com/v1/auth/refresh" \
-H "Content-Type: application/json" \
-d '{
"refresh_token": "refresh_1234567..."
}'

OAuth 2.0 செயலாக்கம்

OAuth 2.0 பயனர்கள் அவர்களின் Smart Money API கணக்குகளைப் பயன்பாடுகளுக்கு அணுக வழங்க உதவுகிறது, அடையாளங்களைப் பகிராமல். இது SaaS தளங்கள், மூன்றாம் தர ஒருங்கிணைப்புகள் மற்றும் பல குத்தகைதாரர் பயன்பாடுகளுக்கு அவசியமானது.

OAuth 2.0 அங்கீகார குறியீடு ஓட்டம்

வலை பயன்பாடுகளுக்கான நிலையான ஓட்டம்:

  1. பயனர் உள்நுழைவைத் தொடங்குகிறார் — பயனர் "Smart Money API உடன் இணைக்கவும்" என்பதைக் கிளிக் செய்கிறார்
  2. அங்கீகார சேவையகத்திற்கு திருப்பி விடவும் — உங்கள் பயன்பாடு பயனரை Smart Money-இன் அங்கீகார முனையத்திற்கு திருப்பி விடுகிறது
  3. பயனர் அனுமதியை வழங்குகிறார் — பயனர் கோரப்பட்ட நோக்கங்களை மதிப்பாய்வு செய்து அணுகலை வழங்குகிறார்
  4. அங்கீகார குறியீடு திருப்பி அனுப்பப்படுகிறது — பயனர் அங்கீகார குறியீடுடன் திருப்பி அனுப்பப்படுகிறார்
  5. குறியீட்டை டோக்கனுக்கு மாற்றவும் — பின்நிலை குறியீட்டை அணுகல் டோக்கனுக்கு மாற்றுகிறது (குறியீடு முன்னிலைக்கு வெளிப்படுத்தப்படாது)
  6. டோக்கனை சேமிக்கவும் — Refresh token-ஐ பாதுகாப்பாக சேமிக்கவும்; API அழைப்புகளுக்கு access token-ஐ பயன்படுத்தவும்

படி 1: பயனரை அங்கீகார இறுதிப் புள்ளிக்கு திருப்பவும்

முன்னணி திருப்பம்
// பயனரை திருப்பி அனுப்ப வேண்டிய URL
const authUrl = new URL('https://api.smartmoneyapi.com/oauth/authorize');
authUrl.searchParams.append('client_id', 'your_client_id');
authUrl.searchParams.append('redirect_uri', 'https://yourapp.com/callback');
authUrl.searchParams.append('response_type', 'code');
authUrl.searchParams.append('scope', 'whales derivatives onchain');
authUrl.searchParams.append('state', generateRandomState());
window.location.href = authUrl.toString();

படி 2: கால்பேக் மற்றும் குறியீட்டை பரிமாறவும்

பின்னணி குறியீடு பரிமாற்றம்
// பின்னணி /callback வழியை கையாளுகிறது
const code = req.query.code;
const storedState = req.session.state;
const receivedState = req.query.state;
// state parameter-ஐ சரிபார்க்கவும்
if (storedState !== receivedState) {
throw new Error('State mismatch - CSRF attack detected');
}
// குறியீட்டை token-ஆக மாற்றவும்
const tokenResponse = await fetch('https://api.smartmoneyapi.com/oauth/token', {
method: 'POST',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
grant_type: 'authorization_code',
code: code,
client_id: process.env.OAUTH_CLIENT_ID,
client_secret: process.env.OAUTH_CLIENT_SECRET,
redirect_uri: 'https://yourapp.com/callback'
})
});
const tokens = await tokenResponse.json();
// tokens-ஐ பாதுகாப்பாக சேமிக்கவும்

OAuth Scopes

உங்கள் பயன்பாட்டிற்கு தேவையான scopes-ஐ மட்டுமே கோரவும். Smart Money API இந்த scopes-ஐ வரையறுக்கிறது:

Scope விளக்கம்
whales whale wallet tracking மற்றும் accumulation metrics-ஐ அணுகவும்
derivatives futures, perpetuals, மற்றும் funding rate தரவுகளை அணுகவும்
onchain on-chain transaction flows மற்றும் analytics-ஐ அணுகவும்
alerts webhook alerts-ஐ உருவாக்கவும் மற்றும் நிர்வகிக்கவும்
offline refresh tokens-ஐ அணுகவும், புதிய access tokens-ஐ ஆஃப்லைனில் பெறவும்

JWT Token Management

JWT (JSON Web Tokens) stateless authentication-ஐ வழங்குகிறது—சேவையகம் session data-ஐ சேமிக்க தேவையில்லை. Smart Money API token signing-க்கு RS256 (RSA Signature with SHA-256) ஐ பயன்படுத்துகிறது, API-ஐ தொடர்பு கொள்ளாமல் verification-ஐ அனுமதிக்கிறது.

JWT Structure

JWT tokens மூன்று பகுதிகளைக் கொண்டுள்ளது, அவை dots-ஆல் பிரிக்கப்பட்டுள்ளன:

JWT Format
eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCIsImtpZCI6IjEifQ.
eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFjY3QxMjM0In0.
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
// HEADER.PAYLOAD.SIGNATURE

JWT Header

header algorithm மற்றும் token type-ஐ குறிக்கிறது:

Decoded Header
{
"alg": "RS256",
"typ": "JWT",
"kid": "1"
}

JWT Payload Claims

payload claims (பயனர்/பயன்பாடு பற்றிய அறிக்கைகள்) கொண்டுள்ளது:

Decoded Payload
{
"sub": "acct_1234567890",
"name": "Trading Bot",
"iat": 1703001600,
"exp": 1703088000,
"scopes": ["whales", "derivatives"],
"aud": "https://api.smartmoneyapi.com"
}

Verifying JWT Signatures

Smart Money-இன் public key-ஐ பதிவிறக்கம் செய்து, tokens-ஐ ஏற்கும் முன் verify செய்யவும்:

Node.js Verification
const jwt = require('jsonwebtoken');
const fs = require('fs');
// Smart Money API-இலிருந்து public key-ஐ பெறவும்
const publicKey = fs.readFileSync('smartmoney-public.pem');
// token-ஐ verify செய்யவும்
try {
const decoded = jwt.verify(token, publicKey, {
algorithms: ['RS256'],
audience: 'https://api.smartmoneyapi.com',
issuer: 'https://api.smartmoneyapi.com'
});
// Token செல்லுபடியாகும், decoded claims-ஐ பயன்படுத்தவும்
} catch (err) {
// Token செல்லுபடியாகாது அல்லது காலாவதியானது
}

Key Rotation Strategy

பாதுகாப்பை பராமரிக்க வழக்கமான key rotation முக்கியமானது. முழுமையான பாதுகாப்பு நடைமுறைகளுடன் கூட, keys சிக்கலில் சிக்கலாம் என்று கருதி, முறையான rotation-ஐ நடைமுறைப்படுத்தவும்.

Rotation Frequency

Smart Money key type மற்றும் பயன்பாட்டின் அடிப்படையில் வெவ்வேறு rotation திட்டங்களை பரிந்துரைக்கிறது:

Key Type பரிந்துரைக்கப்பட்ட Rotation குறைந்தபட்ச Rotation
Test API Keys மாதாந்திரம் காலாண்டு
Production API Keys காலாண்டு ஆண்டுதோறும்
OAuth Refresh Tokens தானியங்கி (90 நாட்களுக்குப் பிறகு) கைமுறை (180 நாட்களுக்குப் பிறகு)
Service Account Keys அரை-ஆண்டு ஆண்டுதோறும்

Zero-Downtime Rotation Process

சேவையை குறுக்கிடாமல் keys-ஐ rotate செய்யவும்:

  1. Generate New Key — டாஷ்போர்ட் அல்லது API மூலம் புதிய API key-ஐ உருவாக்கவும்
  2. Deploy New Key — staging-இல் application secrets-ஐ புதுப்பிக்கவும், முழுமையாக சோதிக்கவும்
  3. Gradual Rollout — 10% சேவையகங்களுக்கு deploy செய்யவும், பிழைகளுக்காக கண்காணிக்கவும்
  4. முழு வெளியீடு — மீதமுள்ள சேவையகங்களுக்கு பரவலாக்கு
  5. போக்குவரத்தை சரிபார் — அனைத்து கோரிக்கைகளும் புதிய விசையைப் பயன்படுத்துவதை உறுதிப்படுத்து
  6. பழைய விசையை முடக்கு — பழைய விசையை செயலிழக்கச் செய்யுங்கள், ஆனால் உடனடியாக நீக்க வேண்டாம்
  7. பழைய விசையை நீக்கு — 48 மணிநேரம் பிழைகள் இல்லாமல், நிரந்தரமாக நீக்கு

அவசர விசை சுழற்சி

ஒரு விசை சேதமடைந்ததாக நீங்கள் சந்தேகித்தால்:

அவசர சுழற்சி
// உடனடி நடவடிக்கை: சேதமடைந்த விசையை முடக்கு
curl -X POST "https://api.smartmoneyapi.com/v1/keys/sk_live_xxx/revoke" \
-H "Authorization: Bearer token"
// உடனடியாக மாற்று விசையை உருவாக்கு
curl -X POST "https://api.smartmoneyapi.com/v1/keys" \
-H "Content-Type: application/json" \
-d '{
"name": "அவசர மாற்று விசை"
}'

குபெர்னெட்ஸில் தானியங்கி சுழற்சி

தானியங்கி சுழற்சிக்கு குபெர்னெட்ஸ் ரகசியங்கள் மற்றும் ஆபரேட்டர்களைப் பயன்படுத்தவும்:

விசை சுழற்சிக்கான க்ரான் வேலை
apiVersion: batch/v1
kind: CronJob
metadata:
name: api-key-rotator
spec:
schedule: "0 0 * * 0" # வாரத்திற்கு ஒரு முறை ஞாயிற்றுக்கிழமை
jobTemplate:
spec:
template:
spec:
containers:
- name: rotator
image: smartmoney-key-rotator:latest

பல காரணி அங்கீகாரம் (MFA)

உற்பத்தி தரவை அணுகும் கணக்குகளுக்கு, MFA வெறும் அங்கீகாரத்திற்கு அப்பால் இரண்டாவது காரணியைத் தேவைப்படுத்தி கூடுதல் பாதுகாப்பு அடுக்கை வழங்குகிறது.

ஆதரிக்கப்படும் MFA முறைகள்

  • TOTP (நேர அடிப்படையிலான ஒரு முறை கடவுச்சொல்) — Google Authenticator, Authy போன்ற பயன்பாடுகள்
  • WebAuthn/FIDO2 — வன்பொருள் பாதுகாப்பு விசைகள், உயிரியல் அளவீடுகள்
  • SMS ஒரு முறை குறியீடுகள் — குறைவான பாதுகாப்பு ஆனால் உலகளவில் ஆதரிக்கப்படுகிறது
  • மின்னஞ்சல் உறுதிப்படுத்தல் — பதிவு செய்யப்பட்ட மின்னஞ்சலுக்கு உறுதிப்படுத்தல் குறியீடுகள் அனுப்பப்படுகின்றன

கணக்கு அணுகலுக்கு TOTP ஐ இயக்கு

MFA ஐ இயக்கு
// படி 1: MFA அமைப்பைக் கோருக
curl -X POST "https://api.smartmoneyapi.com/v1/account/mfa/enable" \
-H "Authorization: Bearer token"
// பதில் QR குறியீடு URL ஐ உள்ளடக்கியது
{
"qr_code_url": "https://...",
"secret": "JBSWY3DPEBLW64TMMQ...",
"backup_codes": ["12345678", ...]
}

API செயல்பாடுகளின் போது MFA

சில செயல்பாடுகள் அங்கீகாரத்திற்குப் பிறகும் MFA உறுதிப்படுத்தலைத் தேவைப்படுத்தலாம்:

MFA சவால்
// உணர்திறன் செயல்பாட்டை முயற்சிக்கிறது (விசை சுழற்சி)
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Token: mfa_challenge_abc123"
// பதில்: MFA தேவைப்படுகிறது
{
"error": "mfa_required",
"mfa_token": "mfa_xyz789"
}
// TOTP குறியீட்டுடன் மீண்டும் முயற்சிக்கவும்
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Code: 123456"

பாதுகாப்பு சிறந்த நடைமுறைகள்

அங்கீகாரம் அதன் செயல்படுத்தல் போன்று வலுவானது. பாதுகாப்பை பராமரிக்க இந்த நடைமுறைகளைப் பின்பற்றவும்:

ரகசியங்கள் மேலாண்மை

  • ரகசியங்களை பதிப்பு கட்டுப்பாட்டிற்கு ஒருபோதும் சமர்ப்பிக்க வேண்டாம் — .gitignore உடன் .env கோப்புகளைப் பயன்படுத்தவும்
  • சூழல் மாறிகளைப் பயன்படுத்தவும் — பாதுகாப்பான ரகசிய மேலாண்மை அமைப்புகளிலிருந்து ஏற்றவும்
  • களஞ்சியங்களை ஸ்கேன் செய்யுங்கள் — TruffleHog, detect-secrets போன்ற கருவிகளைப் பயன்படுத்தி வெளிப்படுத்தப்பட்ட விசைகளைக் கண்டறியவும்
  • அணுகல் பதிவுகளை ஆடிட் செய்யுங்கள் — யார் ரகசியங்களை அணுகினார்கள் மற்றும் எப்போது என்பதைக் கண்காணிக்கவும்

போக்குவரத்து பாதுகாப்பு

  • எப்போதும் HTTPS ஐப் பயன்படுத்தவும் — குறியாக்கப்படாத இணைப்புகள் மூலம் அங்கீகாரங்களை ஒருபோதும் அனுப்ப வேண்டாம்
  • SSL சான்றிதழ்களை சரிபார்க்கவும் — உற்பத்தியில் சான்றிதழ் சரிபார்ப்பை முடக்க வேண்டாம்
  • சான்றிதழ் பின்னிங் பயன்படுத்தவும் — மொபைல் பயன்பாடுகளுக்கு, MITM தாக்குதல்களைத் தடுக்கவும்
  • TLS 1.2+ ஐ செயல்படுத்தவும் — பழைய நெறிமுறைகளை முடக்கவும்

அங்கீகாரம் கையாளுதல்

  • ரகசியங்களை ஹேஷ் செய்யுங்கள் — bcrypt அல்லது Argon2 ஹேஷ்களை சேமிக்கவும், ஒருபோதும் plaintext அல்ல
  • குறைந்தபட்ச வாழ்நாள் — தேவைப்படும் நேரத்தில் மட்டுமே அங்கீகாரங்களை நினைவகத்தில் வைத்திருங்கள்
  • உணர்திறன் தரவை அழிக்கவும் — பயன்படுத்திய பிறகு அங்கீகாரங்களை வெளிப்படையாக மேலெழுதவும்
  • பாதுகாப்பான நூலகங்களைப் பயன்படுத்தவும் — குறியாக்கவியலை நீங்களே செயல்படுத்த வேண்டாம்

பதிவு மற்றும் கண்காணிப்பு

  • அங்கீகாரங்களை ஒருபோதும் பதிவு செய்ய வேண்டாம் — பதிவுகளில் விசைகளை மறைத்து, பதிவு மாஸ்கிங் பயன்படுத்தவும்
  • அங்கீகார நிகழ்வுகளை பதிவு செய்யுங்கள் — வெற்றிகரமான மற்றும் தோல்வியுற்ற உள்நுழைவு முயற்சிகளைக் கண்காணிக்கவும்
  • அசாதாரணங்களைக் கண்காணிக்கவும் — அசாதாரண அணுகல் முறைகளுக்கு எச்சரிக்கவும்
  • விசை பயன்பாட்டை ஆடிட் செய்யுங்கள் — எந்த விசைகள் எந்த தரவை அணுகின என்பதைக் கண்காணிக்கவும்

நிறுவன அங்கீகார முறைகள்

பெரிய நிறுவனங்களுக்கு கூடுதல் பாதுகாப்பு கட்டுப்பாடுகள் மற்றும் இணக்க திறன்கள் தேவைப்படுகின்றன.

SAML 2.0 ஒருங்கிணைப்பு

நிறுவன வாடிக்கையாளர்களுக்கு, Smart Money API உங்கள் நிறுவனத்தின் அடையாள வழங்குநருடன் (Okta, Azure AD, முதலியன) SAML 2.0 ஒருங்கிணைப்பை ஆதரிக்கிறது:

  • ஒற்றை உள்நுழைவு (SSO) — பயனர்கள் உங்கள் நிறுவன IdP மூலம் அங்கீகாரம் செய்கிறார்கள்
  • தானியங்கி வழங்கல் — குழு உறுப்பினர்களின் அடிப்படையில் கணக்குகளை உருவாக்கு/முடக்கு
  • செயல்படுத்தல் — அனைத்து பயனர் அணுகலுக்கும் SAML தேவைப்படுகிறது

IP வெள்ளைப்பட்டியல்

API அணுகலை குறிப்பிட்ட IP முகவரிகள் அல்லது CIDR வரம்புகளுக்கு மட்டுப்படுத்தவும்:

IP வெள்ளைப்பட்டியல் மேலாண்மை
// IP ஐ வெள்ளைப்பட்டியலில் சேர்க்கவும்
curl -X POST "https://api.smartmoneyapi.com/v1/account/ip-whitelist" \
-H "Authorization: Bearer token" \
-d '{
"cidr": "203.0.113.0/24",
"description": "Production servers"
}'

ஆடிட் லாக்கிங் மற்றும் இணக்கம்

என்டர்பிரைஸ் திட்டங்களில் இணக்கத்திற்கான விரிவான ஆடிட் லாக்குகள் உள்ளன:

நிகழ்வு பதிவு செய்யப்பட்ட தரவு
அங்கீகாரம் பயனர், நேர முத்திரை, வெற்றி/தோல்வி, IP, MFA நிலை
முக்கிய செயல்பாடுகள் முக்கிய ID, செயல், தொடங்குபவர், நேர முத்திரை
கணக்கு மாற்றங்கள் என்ன மாற்றப்பட்டது, யார் மாற்றினார், நேர முத்திரை, முன்/பின் மதிப்புகள்
தரவு அணுகல் பயனர், முடிவு புள்ளி, நோக்கங்கள், நேர முத்திரை, பதிவு எண்ணிக்கை

அங்கீகார சிக்கல்களைத் தீர்ப்பது

தவறான API விசை பிழை

பிரச்சனை: "401 Unauthorized - Invalid API Key" பெறப்படுகிறது

தீர்வுகள்:

  • விசை வடிவத்தை சரிபார்க்கவும் (sk_test_ அல்லது sk_live_ உடன் தொடங்க வேண்டும்)
  • விசையில் பின்தொடரும்/முன்னணி வெள்ளை இடத்தை சரிபார்க்கவும்
  • விசை செயலிழக்கப்படவில்லை அல்லது சுழற்றப்படவில்லை என்பதை உறுதிப்படுத்தவும்
  • நீங்கள் சரியான சூழலைப் பயன்படுத்துகிறீர்களா என்பதை சரிபார்க்கவும் (சோதனைக்கு சோதனை விசை, உற்பத்திக்கு நேரடி)
  • API விசை அனுமதிகள் முடிவு புள்ளி தேவைகளுடன் பொருந்துகின்றனவா என்பதை சரிபார்க்கவும்

டோக்கன் காலாவதி பிழை

பிரச்சனை: தாங்கல் டோக்கன் காலாவதியானது, கோரிக்கைகள் தோல்வியடைகின்றன

தீர்வுகள்:

  • புதிய அணுகல் டோக்கன் பெற புதுப்பிப்பு டோக்கனைப் பயன்படுத்தவும்
  • காலாவதிக்கு 5 நிமிடங்களுக்கு முன் தானியங்கி டோக்கன் புதுப்பிப்பை செயல்படுத்தவும்
  • புதுப்பிப்பு டோக்கனை பாதுகாப்பாக சேமிக்கவும் (SPA களுக்கு localStorage இல் இல்லை)
  • 401 பதில்களை புதுப்பிப்பு டோக்கன் ஓட்டத்தை முயற்சிப்பதன் மூலம் கையாளவும்

CORS/Preflight பிழைகள்

பிரச்சனை: CORS பிழையுடன் கோரிக்கைகளை உலாவி தடுக்கிறது

தீர்வுகள்:

  • உலாவிகளிலிருந்து API அழைப்புகள் வெள்ளைப்பட்டியலிடப்பட்ட தோற்றங்களிலிருந்து வர வேண்டும்
  • உங்கள் டொமைனை டாஷ்போர்டு மூலம் சேர்க்கவும்: Settings → CORS Origins
  • உலாவி தானாக OPTIONS preflight கோரிக்கையை அனுப்புகிறது
  • வளர்ச்சிக்கு, localhost:3000 அல்லது அதுபோன்றவற்றைப் பயன்படுத்தவும்

MFA சவால் முடிவடையவில்லை

பிரச்சனை: சரியான குறியீடு இருந்தாலும் MFA தேவைப்படும் செயல்பாடுகள் தோல்வியடைகின்றன

தீர்வுகள்:

  • சர்வர் கடிகாரம் ஒத்திசைக்கப்பட்டுள்ளது என்பதை உறுதிப்படுத்தவும் (TOTP நேரத்தை நம்பியுள்ளது)
  • குறியீடு 30 வினாடிகளுக்கு மட்டுமே செல்லுபடியாகும், புதியதை உருவாக்கவும்
  • அங்கீகரிப்பு பயன்பாடு கிடைக்கவில்லை என்றால் காப்பு குறியீடுகளைப் பயன்படுத்தவும்
  • பதிவு செய்யப்பட்ட மின்னஞ்சல் மூலம் கணக்கு மீட்பு கிடைக்கிறது

இன்றே பாதுகாப்பான அங்கீகாரத்தை செயல்படுத்தவும்

Smart Money API OAuth 2.0, JWT, MFA மற்றும் SAML ஒருங்கிணைப்புடன் என்டர்பிரைஸ்-தர அங்கீகாரத்தை ஆதரிக்கிறது. தொழில் சிறந்த நடைமுறைகளுடன் உங்கள் API ஒருங்கிணைப்பைப் பாதுகாக்கவும்.

என்டர்பிரைஸ் திட்டங்களைக் காண்க
SAML, IP வெள்ளைப்பட்டியல் அல்லது அர்ப்பணிக்கப்பட்ட ஆதரவு தேவையா? எங்கள் விற்பனை குழுவைத் தொடர்பு கொள்ளவும்.

தொடர்புடைய வளங்கள்

இலவசமாகத் தொடங்குங்கள் — 100 அழைப்புகள்/நாள், அட்டை இல்லை

ஒரு API இலிருந்து 3 எக்ஸ்சேஞ்சுகளில் நேரடி திமிங்கல ஓட்டம், நிதியளிப்பு, திறந்த வட்டி மற்றும் ஆன்-செயின் தரவைப் பெறுங்கள். இலவச டியர், கிரெடிட் கார்டு இல்லை, எந்த நேரத்திலும் மேம்படுத்தவும்.

இலவசமாகத் தொடங்குங்கள் →
நேரடி API கன்சோலை முயற்சிக்கவும் → (கணக்கு தேவையில்லை)