API ஆவணம்
மேம்பட்ட அங்கீகார முறைகள் — OAuth 2.0, JWT, சாவி சுழற்சி
நிறுவன சூழல்களில் Smart Money API ஒருங்கிணைக்கும் அதிநவீன அங்கீகார வழிமுறைகளைக் கற்றுக்கொள்ளுங்கள். OAuth 2.0 பாய்வுகள், JWT டோக்கன் முறைகள், பாதுகாப்பான சாவி சுழற்சி மற்றும் பல காரணி அங்கீகார நடைமுறைப்படுத்தல் பற்றி அறிக.
பதிப்பிக்கப்பட்டது மார்ச் 21, 2026
•
18 நிமிட வாசிப்பு
•
மேம்பட்ட
அங்கீகார கண்ணோட்டம்
Smart Money API பல்வேறு பயன்பாட்டு கட்டமைப்புகள், பாதுகாப்பு தேவைகள் மற்றும் நிறுவன கொள்கைகளுக்கு ஏற்ப வடிவமைக்கப்பட்ட பல அங்கீகார முறைகளை ஆதரிக்கிறது. இந்த முறைகளைப் புரிந்துகொள்வது உங்கள் ஒருங்கிணைப்பை பாதுகாப்பானதாகவும் செயல்திறன் மிக்கதாகவும் உறுதி செய்யும்.
Smart Money API இல் அங்கீகாரம் மூன்று முதன்மை அடுக்குகளில் இயங்குகிறது:
- API விசைகள் — வளர்ச்சி மற்றும் நேரடி ஒருங்கிணைப்புகளுக்கான எளிய தாங்கி டோக்கன் அங்கீகாரம்
- JWT டோக்கன்கள் — பரவலான அமைப்புகள் மற்றும் மைக்ரோசர்விசுகளுக்கான நிலையற்ற, குறியாக்க ரீதியில் கையொப்பமிடப்பட்ட டோக்கன்கள்
- OAuth 2.0 — மூன்றாம் தரப்பு ஒருங்கிணைப்புகள் மற்றும் SaaS பயன்பாடுகளுக்கான ஒப்படைக்கப்பட்ட அங்கீகார கட்டமைப்பு
பாதுகாப்பு கொள்கை: கிளையன்ட்-சைட் குறியீடு, பதிவுகள், பதிப்பு கட்டுப்பாடு அல்லது பிழை செய்திகளில் அங்கீகார சான்றுகளை ஒருபோதும் வெளிப்படுத்த வேண்டாம். ஒரு காலஅளவில் மற்றும் சிக்கல் ஏற்பட்டவுடன் உடனடியாக சான்று சுழற்சியை நடைமுறைப்படுத்துங்கள்.
ஒவ்வொரு முறைக்கும் தனித்துவமான நன்மைகள் உள்ளன. API விசைகள் பின்எண்ட்-டு-பின்எண்ட் தொடர்புக்கு சிறந்தது, அங்கு சான்று சேமிப்பு கட்டுப்படுத்தப்படுகிறது. JWT டோக்கன்கள் பரவலான கட்டமைப்புகளில் சிறந்து விளங்குகின்றன, அங்கு பகிரப்பட்ட நிலை கிடைக்காது. OAuth 2.0 மூன்றாம் தரப்பு பயன்பாடுகளுக்கான பயனர்-ஒப்படைக்கப்பட்ட அணுகலை வழங்குகிறது.
API Key அங்கீகாரம்
API விசைகள் எளிமையான அங்கீகார முறை—அவை உங்கள் கணக்கிற்காக உருவாக்கப்பட்ட சீரற்ற சரங்கள், அவை உங்கள் பயன்பாட்டை Smart Money APIக்கு அடையாளம் காட்டுகின்றன. ஒவ்வொரு கோரிக்கையும் உங்கள் API விசையை ஒரு தலைப்பு அல்லது வினவல் அளவுருவாக சேர்க்க வேண்டும்.
தலைப்பு-அடிப்படையிலான API விசை
பரிந்துரைக்கப்பட்ட அணுகுமுறை என்பது Bearer திட்டத்தைப் பயன்படுத்தி Authorization தலைப்பில் உங்கள் API விசையை அனுப்புவதாகும்:
curl -X GET "https://api.smartmoneyapi.com/v1/whales/btc" \
-H "Authorization: Bearer sk_live_1234567890abcdef" \
-H "Accept: application/json"
வினவல் அளவுரு API விசை
WebSocket இணைப்புகளுக்கு அல்லது தலைப்புகளை மாற்ற முடியாத போது, API விசையை ஒரு வினவல் அளவுருவாக அனுப்பவும்:
ws://localhost:8877/ws?api_key=sk_live_1234567890abcdef
// அங்கீகரிக்கப்பட்ட WebSocket ஸ்ட்ரீம் நிறுவுகிறது
API விசை பண்புகள்
| பண்பு |
விளக்கம் |
| வடிவம் |
128-எழுத்து ஹெக்ஸ் சரம் sk_test_ அல்லது sk_live_ முன்னொட்டுடன் |
| எல்லை |
அதை உருவாக்கிய கணக்கின் அனைத்து அனுமதிகளையும் பெறுகிறது |
| காலாவதி |
தானாக காலாவதியாகாது; கைமுறையாக சுழற்ற வேண்டும் |
| சுழற்சி |
புதிய விசையை உருவாக்கவும், போக்குவரத்தை மாற்றவும், பின்னர் பழைய விசையை செயலிழக்கச் செய்யவும் |
| வீத வரம்புகள் |
அதே விசையைப் பயன்படுத்தும் அனைத்து கோரிக்கைகளுக்கும் பகிரப்படுகிறது |
API விசை பாதுகாப்பு நடைமுறைகள்
- சுற்றுச்சூழல் மாறிகள் — விசைகளை .env கோப்புகளில் சேமிக்கவும் (பதிப்பு கட்டுப்பாட்டிற்கு அர்ப்பணிக்கப்படவில்லை) மற்றும் இயக்க நேரத்தில் ஏற்றவும்
- வால்ட் அமைப்புகள் — HashiCorp Vault, AWS Secrets Manager, அல்லது Azure Key Vault-ஐ production-ல் பயன்படுத்தவும்
- தனி விசைகள் — தனி சோதனை மற்றும் நேரடி விசைகளை பராமரிக்கவும்; சோதனை விசைகளை அடிக்கடி மாற்றவும்
- குறைந்த அளவு — முடிந்தவரை வெவ்வேறு ஒருங்கிணைப்புகளுக்கு தனி விசைகளை உருவாக்கவும்
- தணிக்கை பதிவு — அனைத்து API விசை உருவாக்கம் மற்றும் பயன்பாட்டு நிகழ்வுகளை பதிவு செய்யவும்
உங்கள் API விசையை 30 வினாடிகளில் பெறவும்
கட்டமைக்க தயாரா? இலவச API விசையைப் பெறுங்கள் (100 அழைப்புகள்/நாள், கார்டு தேவையில்லை) மற்றும் நேரடி திமிங்கலம், நிதியளிப்பு மற்றும் சங்கிலி தரவுகளை இழுக்கத் தொடங்குங்கள்.
உங்கள் API விசையைப் பெறவும் →
பியர் டோக்கன் முறை
பியர் டோக்கன்கள் எளிய API விசை கருத்தை சூழல், காலாவதி மற்றும் புதுப்பித்தல் வழிமுறைகளைச் சேர்ப்பதன் மூலம் விரிவுபடுத்துகின்றன. அவை நிரலாக்க அடையாள முகாமைத்துவம் தேவைப்படும் பயன்பாடுகளுக்கு ஏற்றது.
பியர் டோக்கன்களைப் பெறுதல்
உங்கள் API விசை மற்றும் ரகசியத்தை 24 மணி நேரம் செல்லுபடியாகும் பியர் டோக்கனுக்கு மாற்றவும்:
curl -X POST "https://api.smartmoneyapi.com/v1/auth/token" \
-H "Content-Type: application/json" \
-d '{
"api_key": "sk_live_1234567890",
"api_secret": "secret_abc123xyz"
}'
டோக்கன் பதில் வடிவம்
இந்த முனையம் மெட்டாடேட்டாவுடன் ஒரு பியர் டோக்கனை திருப்பி அனுப்புகிறது:
{
"access_token": "eyJhbGciOiJIUzI1NiIs...",
"token_type": "Bearer",
"expires_in": 86400,
"refresh_token": "refresh_1234567..."
}
பியர் டோக்கன்களைப் பயன்படுத்துதல்
அனைத்து அடுத்தடுத்த கோரிக்கைகளுக்கும் Authorization தலைப்பில் டோக்கனைச் சேர்க்கவும்:
curl -X GET "https://api.smartmoneyapi.com/v1/derivatives/funding-heatmap" \
-H "Authorization: Bearer eyJhbGciOiJIUzI1NiIs..."
டோக்கன் புதுப்பித்தல் ஓட்டம்
ஒரு டோக்கன் காலாவதியாகும் போது, உங்கள் API ரகசியம் தேவையில்லாமல் புதிய டோக்கனைப் பெற refresh டோக்கனைப் பயன்படுத்தவும்:
curl -X POST "https://api.smartmoneyapi.com/v1/auth/refresh" \
-H "Content-Type: application/json" \
-d '{
"refresh_token": "refresh_1234567..."
}'
OAuth 2.0 செயலாக்கம்
OAuth 2.0 பயனர்கள் அவர்களின் Smart Money API கணக்குகளைப் பயன்பாடுகளுக்கு அணுக வழங்க உதவுகிறது, அடையாளங்களைப் பகிராமல். இது SaaS தளங்கள், மூன்றாம் தர ஒருங்கிணைப்புகள் மற்றும் பல குத்தகைதாரர் பயன்பாடுகளுக்கு அவசியமானது.
OAuth 2.0 அங்கீகார குறியீடு ஓட்டம்
வலை பயன்பாடுகளுக்கான நிலையான ஓட்டம்:
- பயனர் உள்நுழைவைத் தொடங்குகிறார் — பயனர் "Smart Money API உடன் இணைக்கவும்" என்பதைக் கிளிக் செய்கிறார்
- அங்கீகார சேவையகத்திற்கு திருப்பி விடவும் — உங்கள் பயன்பாடு பயனரை Smart Money-இன் அங்கீகார முனையத்திற்கு திருப்பி விடுகிறது
- பயனர் அனுமதியை வழங்குகிறார் — பயனர் கோரப்பட்ட நோக்கங்களை மதிப்பாய்வு செய்து அணுகலை வழங்குகிறார்
- அங்கீகார குறியீடு திருப்பி அனுப்பப்படுகிறது — பயனர் அங்கீகார குறியீடுடன் திருப்பி அனுப்பப்படுகிறார்
- குறியீட்டை டோக்கனுக்கு மாற்றவும் — பின்நிலை குறியீட்டை அணுகல் டோக்கனுக்கு மாற்றுகிறது (குறியீடு முன்னிலைக்கு வெளிப்படுத்தப்படாது)
- டோக்கனை சேமிக்கவும் — Refresh token-ஐ பாதுகாப்பாக சேமிக்கவும்; API அழைப்புகளுக்கு access token-ஐ பயன்படுத்தவும்
படி 1: பயனரை அங்கீகார இறுதிப் புள்ளிக்கு திருப்பவும்
// பயனரை திருப்பி அனுப்ப வேண்டிய URL
const authUrl = new URL('https://api.smartmoneyapi.com/oauth/authorize');
authUrl.searchParams.append('client_id', 'your_client_id');
authUrl.searchParams.append('redirect_uri', 'https://yourapp.com/callback');
authUrl.searchParams.append('response_type', 'code');
authUrl.searchParams.append('scope', 'whales derivatives onchain');
authUrl.searchParams.append('state', generateRandomState());
window.location.href = authUrl.toString();
படி 2: கால்பேக் மற்றும் குறியீட்டை பரிமாறவும்
// பின்னணி /callback வழியை கையாளுகிறது
const code = req.query.code;
const storedState = req.session.state;
const receivedState = req.query.state;
// state parameter-ஐ சரிபார்க்கவும்
if (storedState !== receivedState) {
throw new Error('State mismatch - CSRF attack detected');
}
// குறியீட்டை token-ஆக மாற்றவும்
const tokenResponse = await fetch('https://api.smartmoneyapi.com/oauth/token', {
method: 'POST',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({
grant_type: 'authorization_code',
code: code,
client_id: process.env.OAUTH_CLIENT_ID,
client_secret: process.env.OAUTH_CLIENT_SECRET,
redirect_uri: 'https://yourapp.com/callback'
})
});
const tokens = await tokenResponse.json();
// tokens-ஐ பாதுகாப்பாக சேமிக்கவும்
OAuth Scopes
உங்கள் பயன்பாட்டிற்கு தேவையான scopes-ஐ மட்டுமே கோரவும். Smart Money API இந்த scopes-ஐ வரையறுக்கிறது:
| Scope |
விளக்கம் |
| whales |
whale wallet tracking மற்றும் accumulation metrics-ஐ அணுகவும் |
| derivatives |
futures, perpetuals, மற்றும் funding rate தரவுகளை அணுகவும் |
| onchain |
on-chain transaction flows மற்றும் analytics-ஐ அணுகவும் |
| alerts |
webhook alerts-ஐ உருவாக்கவும் மற்றும் நிர்வகிக்கவும் |
| offline |
refresh tokens-ஐ அணுகவும், புதிய access tokens-ஐ ஆஃப்லைனில் பெறவும் |
JWT Token Management
JWT (JSON Web Tokens) stateless authentication-ஐ வழங்குகிறது—சேவையகம் session data-ஐ சேமிக்க தேவையில்லை. Smart Money API token signing-க்கு RS256 (RSA Signature with SHA-256) ஐ பயன்படுத்துகிறது, API-ஐ தொடர்பு கொள்ளாமல் verification-ஐ அனுமதிக்கிறது.
JWT Structure
JWT tokens மூன்று பகுதிகளைக் கொண்டுள்ளது, அவை dots-ஆல் பிரிக்கப்பட்டுள்ளன:
eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCIsImtpZCI6IjEifQ.
eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFjY3QxMjM0In0.
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
// HEADER.PAYLOAD.SIGNATURE
JWT Header
header algorithm மற்றும் token type-ஐ குறிக்கிறது:
{
"alg": "RS256",
"typ": "JWT",
"kid": "1"
}
JWT Payload Claims
payload claims (பயனர்/பயன்பாடு பற்றிய அறிக்கைகள்) கொண்டுள்ளது:
{
"sub": "acct_1234567890",
"name": "Trading Bot",
"iat": 1703001600,
"exp": 1703088000,
"scopes": ["whales", "derivatives"],
"aud": "https://api.smartmoneyapi.com"
}
Verifying JWT Signatures
Smart Money-இன் public key-ஐ பதிவிறக்கம் செய்து, tokens-ஐ ஏற்கும் முன் verify செய்யவும்:
const jwt = require('jsonwebtoken');
const fs = require('fs');
// Smart Money API-இலிருந்து public key-ஐ பெறவும்
const publicKey = fs.readFileSync('smartmoney-public.pem');
// token-ஐ verify செய்யவும்
try {
const decoded = jwt.verify(token, publicKey, {
algorithms: ['RS256'],
audience: 'https://api.smartmoneyapi.com',
issuer: 'https://api.smartmoneyapi.com'
});
// Token செல்லுபடியாகும், decoded claims-ஐ பயன்படுத்தவும்
} catch (err) {
// Token செல்லுபடியாகாது அல்லது காலாவதியானது
}
Key Rotation Strategy
பாதுகாப்பை பராமரிக்க வழக்கமான key rotation முக்கியமானது. முழுமையான பாதுகாப்பு நடைமுறைகளுடன் கூட, keys சிக்கலில் சிக்கலாம் என்று கருதி, முறையான rotation-ஐ நடைமுறைப்படுத்தவும்.
Rotation Frequency
Smart Money key type மற்றும் பயன்பாட்டின் அடிப்படையில் வெவ்வேறு rotation திட்டங்களை பரிந்துரைக்கிறது:
| Key Type |
பரிந்துரைக்கப்பட்ட Rotation |
குறைந்தபட்ச Rotation |
| Test API Keys |
மாதாந்திரம் |
காலாண்டு |
| Production API Keys |
காலாண்டு |
ஆண்டுதோறும் |
| OAuth Refresh Tokens |
தானியங்கி (90 நாட்களுக்குப் பிறகு) |
கைமுறை (180 நாட்களுக்குப் பிறகு) |
| Service Account Keys |
அரை-ஆண்டு |
ஆண்டுதோறும் |
Zero-Downtime Rotation Process
சேவையை குறுக்கிடாமல் keys-ஐ rotate செய்யவும்:
- Generate New Key — டாஷ்போர்ட் அல்லது API மூலம் புதிய API key-ஐ உருவாக்கவும்
- Deploy New Key — staging-இல் application secrets-ஐ புதுப்பிக்கவும், முழுமையாக சோதிக்கவும்
- Gradual Rollout — 10% சேவையகங்களுக்கு deploy செய்யவும், பிழைகளுக்காக கண்காணிக்கவும்
- முழு வெளியீடு — மீதமுள்ள சேவையகங்களுக்கு பரவலாக்கு
- போக்குவரத்தை சரிபார் — அனைத்து கோரிக்கைகளும் புதிய விசையைப் பயன்படுத்துவதை உறுதிப்படுத்து
- பழைய விசையை முடக்கு — பழைய விசையை செயலிழக்கச் செய்யுங்கள், ஆனால் உடனடியாக நீக்க வேண்டாம்
- பழைய விசையை நீக்கு — 48 மணிநேரம் பிழைகள் இல்லாமல், நிரந்தரமாக நீக்கு
அவசர விசை சுழற்சி
ஒரு விசை சேதமடைந்ததாக நீங்கள் சந்தேகித்தால்:
// உடனடி நடவடிக்கை: சேதமடைந்த விசையை முடக்கு
curl -X POST "https://api.smartmoneyapi.com/v1/keys/sk_live_xxx/revoke" \
-H "Authorization: Bearer token"
// உடனடியாக மாற்று விசையை உருவாக்கு
curl -X POST "https://api.smartmoneyapi.com/v1/keys" \
-H "Content-Type: application/json" \
-d '{
"name": "அவசர மாற்று விசை"
}'
குபெர்னெட்ஸில் தானியங்கி சுழற்சி
தானியங்கி சுழற்சிக்கு குபெர்னெட்ஸ் ரகசியங்கள் மற்றும் ஆபரேட்டர்களைப் பயன்படுத்தவும்:
apiVersion: batch/v1
kind: CronJob
metadata:
name: api-key-rotator
spec:
schedule: "0 0 * * 0" # வாரத்திற்கு ஒரு முறை ஞாயிற்றுக்கிழமை
jobTemplate:
spec:
template:
spec:
containers:
- name: rotator
image: smartmoney-key-rotator:latest
பல காரணி அங்கீகாரம் (MFA)
உற்பத்தி தரவை அணுகும் கணக்குகளுக்கு, MFA வெறும் அங்கீகாரத்திற்கு அப்பால் இரண்டாவது காரணியைத் தேவைப்படுத்தி கூடுதல் பாதுகாப்பு அடுக்கை வழங்குகிறது.
ஆதரிக்கப்படும் MFA முறைகள்
- TOTP (நேர அடிப்படையிலான ஒரு முறை கடவுச்சொல்) — Google Authenticator, Authy போன்ற பயன்பாடுகள்
- WebAuthn/FIDO2 — வன்பொருள் பாதுகாப்பு விசைகள், உயிரியல் அளவீடுகள்
- SMS ஒரு முறை குறியீடுகள் — குறைவான பாதுகாப்பு ஆனால் உலகளவில் ஆதரிக்கப்படுகிறது
- மின்னஞ்சல் உறுதிப்படுத்தல் — பதிவு செய்யப்பட்ட மின்னஞ்சலுக்கு உறுதிப்படுத்தல் குறியீடுகள் அனுப்பப்படுகின்றன
கணக்கு அணுகலுக்கு TOTP ஐ இயக்கு
// படி 1: MFA அமைப்பைக் கோருக
curl -X POST "https://api.smartmoneyapi.com/v1/account/mfa/enable" \
-H "Authorization: Bearer token"
// பதில் QR குறியீடு URL ஐ உள்ளடக்கியது
{
"qr_code_url": "https://...",
"secret": "JBSWY3DPEBLW64TMMQ...",
"backup_codes": ["12345678", ...]
}
API செயல்பாடுகளின் போது MFA
சில செயல்பாடுகள் அங்கீகாரத்திற்குப் பிறகும் MFA உறுதிப்படுத்தலைத் தேவைப்படுத்தலாம்:
// உணர்திறன் செயல்பாட்டை முயற்சிக்கிறது (விசை சுழற்சி)
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Token: mfa_challenge_abc123"
// பதில்: MFA தேவைப்படுகிறது
{
"error": "mfa_required",
"mfa_token": "mfa_xyz789"
}
// TOTP குறியீட்டுடன் மீண்டும் முயற்சிக்கவும்
curl -X POST "https://api.smartmoneyapi.com/v1/keys/rotate" \
-H "Authorization: Bearer token" \
-H "X-MFA-Code: 123456"
பாதுகாப்பு சிறந்த நடைமுறைகள்
அங்கீகாரம் அதன் செயல்படுத்தல் போன்று வலுவானது. பாதுகாப்பை பராமரிக்க இந்த நடைமுறைகளைப் பின்பற்றவும்:
ரகசியங்கள் மேலாண்மை
- ரகசியங்களை பதிப்பு கட்டுப்பாட்டிற்கு ஒருபோதும் சமர்ப்பிக்க வேண்டாம் — .gitignore உடன் .env கோப்புகளைப் பயன்படுத்தவும்
- சூழல் மாறிகளைப் பயன்படுத்தவும் — பாதுகாப்பான ரகசிய மேலாண்மை அமைப்புகளிலிருந்து ஏற்றவும்
- களஞ்சியங்களை ஸ்கேன் செய்யுங்கள் — TruffleHog, detect-secrets போன்ற கருவிகளைப் பயன்படுத்தி வெளிப்படுத்தப்பட்ட விசைகளைக் கண்டறியவும்
- அணுகல் பதிவுகளை ஆடிட் செய்யுங்கள் — யார் ரகசியங்களை அணுகினார்கள் மற்றும் எப்போது என்பதைக் கண்காணிக்கவும்
போக்குவரத்து பாதுகாப்பு
- எப்போதும் HTTPS ஐப் பயன்படுத்தவும் — குறியாக்கப்படாத இணைப்புகள் மூலம் அங்கீகாரங்களை ஒருபோதும் அனுப்ப வேண்டாம்
- SSL சான்றிதழ்களை சரிபார்க்கவும் — உற்பத்தியில் சான்றிதழ் சரிபார்ப்பை முடக்க வேண்டாம்
- சான்றிதழ் பின்னிங் பயன்படுத்தவும் — மொபைல் பயன்பாடுகளுக்கு, MITM தாக்குதல்களைத் தடுக்கவும்
- TLS 1.2+ ஐ செயல்படுத்தவும் — பழைய நெறிமுறைகளை முடக்கவும்
அங்கீகாரம் கையாளுதல்
- ரகசியங்களை ஹேஷ் செய்யுங்கள் — bcrypt அல்லது Argon2 ஹேஷ்களை சேமிக்கவும், ஒருபோதும் plaintext அல்ல
- குறைந்தபட்ச வாழ்நாள் — தேவைப்படும் நேரத்தில் மட்டுமே அங்கீகாரங்களை நினைவகத்தில் வைத்திருங்கள்
- உணர்திறன் தரவை அழிக்கவும் — பயன்படுத்திய பிறகு அங்கீகாரங்களை வெளிப்படையாக மேலெழுதவும்
- பாதுகாப்பான நூலகங்களைப் பயன்படுத்தவும் — குறியாக்கவியலை நீங்களே செயல்படுத்த வேண்டாம்
பதிவு மற்றும் கண்காணிப்பு
- அங்கீகாரங்களை ஒருபோதும் பதிவு செய்ய வேண்டாம் — பதிவுகளில் விசைகளை மறைத்து, பதிவு மாஸ்கிங் பயன்படுத்தவும்
- அங்கீகார நிகழ்வுகளை பதிவு செய்யுங்கள் — வெற்றிகரமான மற்றும் தோல்வியுற்ற உள்நுழைவு முயற்சிகளைக் கண்காணிக்கவும்
- அசாதாரணங்களைக் கண்காணிக்கவும் — அசாதாரண அணுகல் முறைகளுக்கு எச்சரிக்கவும்
- விசை பயன்பாட்டை ஆடிட் செய்யுங்கள் — எந்த விசைகள் எந்த தரவை அணுகின என்பதைக் கண்காணிக்கவும்
நிறுவன அங்கீகார முறைகள்
பெரிய நிறுவனங்களுக்கு கூடுதல் பாதுகாப்பு கட்டுப்பாடுகள் மற்றும் இணக்க திறன்கள் தேவைப்படுகின்றன.
SAML 2.0 ஒருங்கிணைப்பு
நிறுவன வாடிக்கையாளர்களுக்கு, Smart Money API உங்கள் நிறுவனத்தின் அடையாள வழங்குநருடன் (Okta, Azure AD, முதலியன) SAML 2.0 ஒருங்கிணைப்பை ஆதரிக்கிறது:
- ஒற்றை உள்நுழைவு (SSO) — பயனர்கள் உங்கள் நிறுவன IdP மூலம் அங்கீகாரம் செய்கிறார்கள்
- தானியங்கி வழங்கல் — குழு உறுப்பினர்களின் அடிப்படையில் கணக்குகளை உருவாக்கு/முடக்கு
- செயல்படுத்தல் — அனைத்து பயனர் அணுகலுக்கும் SAML தேவைப்படுகிறது
IP வெள்ளைப்பட்டியல்
API அணுகலை குறிப்பிட்ட IP முகவரிகள் அல்லது CIDR வரம்புகளுக்கு மட்டுப்படுத்தவும்:
// IP ஐ வெள்ளைப்பட்டியலில் சேர்க்கவும்
curl -X POST "https://api.smartmoneyapi.com/v1/account/ip-whitelist" \
-H "Authorization: Bearer token" \
-d '{
"cidr": "203.0.113.0/24",
"description": "Production servers"
}'
ஆடிட் லாக்கிங் மற்றும் இணக்கம்
என்டர்பிரைஸ் திட்டங்களில் இணக்கத்திற்கான விரிவான ஆடிட் லாக்குகள் உள்ளன:
| நிகழ்வு |
பதிவு செய்யப்பட்ட தரவு |
| அங்கீகாரம் |
பயனர், நேர முத்திரை, வெற்றி/தோல்வி, IP, MFA நிலை |
| முக்கிய செயல்பாடுகள் |
முக்கிய ID, செயல், தொடங்குபவர், நேர முத்திரை |
| கணக்கு மாற்றங்கள் |
என்ன மாற்றப்பட்டது, யார் மாற்றினார், நேர முத்திரை, முன்/பின் மதிப்புகள் |
| தரவு அணுகல் |
பயனர், முடிவு புள்ளி, நோக்கங்கள், நேர முத்திரை, பதிவு எண்ணிக்கை |
அங்கீகார சிக்கல்களைத் தீர்ப்பது
தவறான API விசை பிழை
பிரச்சனை: "401 Unauthorized - Invalid API Key" பெறப்படுகிறது
தீர்வுகள்:
- விசை வடிவத்தை சரிபார்க்கவும் (sk_test_ அல்லது sk_live_ உடன் தொடங்க வேண்டும்)
- விசையில் பின்தொடரும்/முன்னணி வெள்ளை இடத்தை சரிபார்க்கவும்
- விசை செயலிழக்கப்படவில்லை அல்லது சுழற்றப்படவில்லை என்பதை உறுதிப்படுத்தவும்
- நீங்கள் சரியான சூழலைப் பயன்படுத்துகிறீர்களா என்பதை சரிபார்க்கவும் (சோதனைக்கு சோதனை விசை, உற்பத்திக்கு நேரடி)
- API விசை அனுமதிகள் முடிவு புள்ளி தேவைகளுடன் பொருந்துகின்றனவா என்பதை சரிபார்க்கவும்
டோக்கன் காலாவதி பிழை
பிரச்சனை: தாங்கல் டோக்கன் காலாவதியானது, கோரிக்கைகள் தோல்வியடைகின்றன
தீர்வுகள்:
- புதிய அணுகல் டோக்கன் பெற புதுப்பிப்பு டோக்கனைப் பயன்படுத்தவும்
- காலாவதிக்கு 5 நிமிடங்களுக்கு முன் தானியங்கி டோக்கன் புதுப்பிப்பை செயல்படுத்தவும்
- புதுப்பிப்பு டோக்கனை பாதுகாப்பாக சேமிக்கவும் (SPA களுக்கு localStorage இல் இல்லை)
- 401 பதில்களை புதுப்பிப்பு டோக்கன் ஓட்டத்தை முயற்சிப்பதன் மூலம் கையாளவும்
CORS/Preflight பிழைகள்
பிரச்சனை: CORS பிழையுடன் கோரிக்கைகளை உலாவி தடுக்கிறது
தீர்வுகள்:
- உலாவிகளிலிருந்து API அழைப்புகள் வெள்ளைப்பட்டியலிடப்பட்ட தோற்றங்களிலிருந்து வர வேண்டும்
- உங்கள் டொமைனை டாஷ்போர்டு மூலம் சேர்க்கவும்: Settings → CORS Origins
- உலாவி தானாக OPTIONS preflight கோரிக்கையை அனுப்புகிறது
- வளர்ச்சிக்கு, localhost:3000 அல்லது அதுபோன்றவற்றைப் பயன்படுத்தவும்
MFA சவால் முடிவடையவில்லை
பிரச்சனை: சரியான குறியீடு இருந்தாலும் MFA தேவைப்படும் செயல்பாடுகள் தோல்வியடைகின்றன
தீர்வுகள்:
- சர்வர் கடிகாரம் ஒத்திசைக்கப்பட்டுள்ளது என்பதை உறுதிப்படுத்தவும் (TOTP நேரத்தை நம்பியுள்ளது)
- குறியீடு 30 வினாடிகளுக்கு மட்டுமே செல்லுபடியாகும், புதியதை உருவாக்கவும்
- அங்கீகரிப்பு பயன்பாடு கிடைக்கவில்லை என்றால் காப்பு குறியீடுகளைப் பயன்படுத்தவும்
- பதிவு செய்யப்பட்ட மின்னஞ்சல் மூலம் கணக்கு மீட்பு கிடைக்கிறது
இன்றே பாதுகாப்பான அங்கீகாரத்தை செயல்படுத்தவும்
Smart Money API OAuth 2.0, JWT, MFA மற்றும் SAML ஒருங்கிணைப்புடன் என்டர்பிரைஸ்-தர அங்கீகாரத்தை ஆதரிக்கிறது. தொழில் சிறந்த நடைமுறைகளுடன் உங்கள் API ஒருங்கிணைப்பைப் பாதுகாக்கவும்.
என்டர்பிரைஸ் திட்டங்களைக் காண்க
SAML, IP வெள்ளைப்பட்டியல் அல்லது அர்ப்பணிக்கப்பட்ட ஆதரவு தேவையா? எங்கள் விற்பனை குழுவைத் தொடர்பு கொள்ளவும்.