API Güvenlik En İyi Uygulamaları ve Sertleştirme

Smart Money API entegrasyonu için kapsamlı güvenlik uygulamaları uygulayın. Sır yönetimi, ağ güvenliği, hız sınırlama ve uyumluluk konularında uzmanlaşın.

21 Mart 2026 tarihinde yayınlandı 19 dakikalık okuma Kritik

Güvenlik Genel Bakışı

Smart Money API, güvenlik için sektörün en iyi uygulamalarını takip eder. Bu kılavuz, entegrasyonunuzu ve kullanıcı verilerinizi korumadaki sorumluluklarınızı kapsar.

Güvenlik katmanları:

  • Taşıma Katmanı — Tüm trafik için TLS 1.3 şifreleme
  • Kimlik Doğrulama Katmanı — API anahtarları, OAuth 2.0, MFA
  • Yetkilendirme Katmanı — Kapsam tabanlı erişim kontrolü
  • Hız Sınırlama — DDoS ve brute force koruması
  • Veri Koruma — Dinlenme ve aktarım sırasında şifreleme

Kritik: API anahtarlarını asla kod içinde sabit olarak kodlamayın. Ortam değişkenleri veya sır yönetim sistemleri kullanın.

Sır Yönetimi

En İyi Uygulamalar

  • Ortam değişkenlerinde saklayın, kodda değil
  • Sır yönetim sistemleri kullanın (Vault, AWS Secrets Manager)
  • Anahtarları programlı olarak döndürün (en az üç ayda bir)
  • Erişim günlüklerini düzenli olarak denetleyin
  • Ele geçirilen anahtarları hemen döndürün
  • Farklı ortamlar için farklı anahtarlar kullanın

Uygulama

Güvenli API Anahtarı Yükleme
// Ortamdan yükleyin, sabit kodlanmış değil
const apiKey = process.env.SMARTMONEY_API_KEY;
if (!apiKey) throw new Error('API key not configured');
// Başlıklarda kullanın, asla günlüğe kaydetmeyin
const headers = {
'Authorization': `Bearer ${apiKey}`
};
API anahtarınızı 30 saniyede alın

Geliştirmeye hazır mısınız? Ücretsiz bir API anahtarı alın (günde 100 çağrı, kart gerekmez) ve canlı balina, fonlama ve zincir üstü verilerini çekmeye başlayın.

API anahtarınızı alın →

Ağ Güvenliği

TLS/SSL Gereksinimleri

  • Minimum TLS 1.2 gerekli (TLS 1.3 önerilir)
  • Üretimde SSL sertifikalarını doğrulayın
  • Sertifika doğrulamayı asla devre dışı bırakmayın
  • Mobil uygulamalar için sertifika sabitleme kullanın

IP Beyaz Listesi

IP Beyaz Listesi Kurulumu
// API erişimini sunucularınızla sınırlayın
POST /v1/account/ip-whitelist
-d '{
"cidr": "203.0.113.0/24",
"description": "Production servers"
}'

Hız Sınırlama & DDoS

Geri Çekme Uygulama

Üstel Geri Çekme
// 429 durumunda üstel geri çekme uygulayın
async function apiCall(retries = 0) {
try {
return await fetch(url, options);
} catch (err) {
if (err.status === 429 && retries < 5) {
const delay = Math.pow(2, retries) * 1000;
await sleep(delay);
return apiCall(retries + 1);
}
throw err;
}
}

Şifreleme & SSL/TLS

Sertifika Doğrulama

Güvenli HTTPS
// Node.js: Sertifikaları doğrulayın (varsayılan davranış)
const https = require('https');
const agent = new https.Agent({
rejectUnauthorized: true, // ASLA devre dışı bırakmayın!
minVersion: 'TLSv1.2'
});

Güvenlik Başlıkları

Gerekli Başlıklar

Başlık Amaç
X-Request-ID İzleme ve denetleme
User-Agent Uygulamanızı tanımlayın
Accept İstek formatı (application/json)
Authorization Kimlik doğrulama bilgileri

DDoS Koruması

Smart Money'nin Koruması

  • Cloudflare DDoS koruması (katman 3/4 ve katman 7)
  • API anahtarı başına hız sınırlama
  • Coğrafi hız sınırları
  • Otomatik tespit ve azaltma

Sorumluluklarınız

  • İstek zaman aşımı uygulayın (30 saniye)
  • Bağlantı havuzu kullanın
  • Devre kesici deseni uygulayın
  • Olağandışı aktiviteyi izleyin

Olay Müdahalesi

Anahtarınız Ele Geçirilirse

  1. Hemen — API anahtarını iptal etme uç noktasını çağırın
  2. Günlükleri kontrol edin — Yetkisiz kullanım için API erişim günlüklerini inceleyin
  3. Denetim — Şüpheli aktivite için bakiye ve işlemleri kontrol edin
  4. Oluştur — Yeni bir API anahtarı oluşturun
  5. Dağıt — Uygulamayı yeni anahtarla güncelle
  6. İzle — Devam eden yetkisiz erişimleri gözle

Uyumluluk

Standartlara Uyumluluk

  • SOC 2 Tip II — Sertifikalı güvenlik kontrolleri
  • ISO 27001 — Bilgi güvenliği yönetimi
  • GDPR — Veri gizliliği uyumluluğu
  • PCI DSS — Ödeme kartı endüstrisi standartları

Güvenlik Kontrol Listesi

Üretim Öncesi

  • API anahtarları kodda değil, ortam değişkenlerinde
  • HTTPS zorunlu, sertifikalar doğrulandı
  • Hız sınırlama ve geri çekilme uygulandı
  • Gizliliklerin döndürülmesi üç ayda bir planlandı
  • Güvenlik başlıkları doğru yapılandırıldı
  • Günlük kaydı yapılandırıldı (kimlik bilgileri kaydedilmedi)

Devam Eden Üretim

  • API erişim günlüklerini günlük olarak izle
  • Anahtarları plana göre döndür
  • Güvenlik denetimini üç ayda bir çalıştır
  • Bağımlılıkları güvenlik açıkları için güncelle
  • Olay müdahale prosedürlerini test et
  • Güvenlik politikalarını gözden geçir ve güncelle

Entegrasyonunuzu Güvence Altına Alın

Smart Money API için kurumsal düzeyde güvenlik. Kapsamlı belgeler ve destekle en iyi uygulamaları uygulayın.

Güvenlik Özelliklerini Görüntüle
Tüm planlar şifreleme, hız sınırlama ve denetim günlüğü içerir.

İlgili Kaynaklar

Ücretsiz başla — günde 100 çağrı, kart gerekmez

3 borsadan canlı balık akışı, finansman, açık pozisyon ve zincir üstü verileri tek bir API'den alın. Ücretsiz katman, kredi kartı gerekmez, istediğiniz zaman yükseltin.

Ücretsiz başla →
Canlı API konsolunu dene → (hesap gerekmez)