Найкращі практики безпеки API та захист

Впроваджуйте комплексні практики безпеки для інтеграції Smart Money API. Опануйте управління секретами, мережеву безпеку, обмеження частоти запитів та відповідність вимогам.

Опубліковано 21 березня 2026 року 19 хв читання Критично

Огляд безпеки

Smart Money API дотримується найкращих практик безпеки в галузі. Цей посібник охоплює ваші обов’язки щодо захисту вашої інтеграції та даних користувачів.

Рівні безпеки:

  • Транспортний рівень — Шифрування TLS 1.3 для всього трафіку
  • Рівень аутентифікації — API-ключі, OAuth 2.0, MFA
  • Рівень авторизації — Контроль доступу на основі областей дії
  • Обмеження частоти запитів — Захист від DDoS та brute force
  • Захист даних — Шифрування даних під час зберігання та передачі

Критично: Ніколи не вбудовуйте API-ключі в код. Використовуйте змінні середовища або системи управління секретами.

Управління секретами

Найкращі практики

  • Зберігайте у змінних середовища, а не в коді
  • Використовуйте системи управління секретами (Vault, AWS Secrets Manager)
  • Обертайте ключі за розкладом (щоквартально мінімум)
  • Регулярно перевіряйте логи доступу
  • Негайно обертайте скомпрометовані ключі
  • Використовуйте різні ключі для різних середовищ

Реалізація

Безпечне завантаження API-ключа
// Завантажуйте з середовища, а не вбудовуйте
const apiKey = process.env.SMARTMONEY_API_KEY;
if (!apiKey) throw new Error('API key not configured');
// Використовуйте в заголовках, ніколи не логуйте
const headers = {
'Authorization': `Bearer ${apiKey}`
};
Отримайте ваш API-ключ за 30 секунд

Готові будувати? Отримайте безкоштовний API-ключ (100 викликів/день, без картки) та почніть отримувати дані про китов, фінансування та дані блокчейну.

Отримайте ваш API-ключ →

Мережева безпека

Вимоги до TLS/SSL

  • Мінімум TLS 1.2 обов’язково (рекомендовано TLS 1.3)
  • Перевіряйте SSL-сертифікати у продакшені
  • Ніколи не вимикайте перевірку сертифікатів
  • Використовуйте пінінг сертифікатів для мобільних додатків

Білий список IP

Налаштування білого списку IP
// Обмежте доступ до API ваших серверів
POST /v1/account/ip-whitelist
-d '{
"cidr": "203.0.113.0/24",
"description": "Production servers"
}'

Обмеження частоти запитів & DDoS

Впровадження експоненційної затримки

Експоненційна затримка
// Впроваджуйте експоненційну затримку при 429
async function apiCall(retries = 0) {
try {
return await fetch(url, options);
} catch (err) {
if (err.status === 429 && retries < 5) {
const delay = Math.pow(2, retries) * 1000;
await sleep(delay);
return apiCall(retries + 1);
}
throw err;
}
}

Шифрування & SSL/TLS

Перевірка сертифікатів

Безпечний HTTPS
// Node.js: Перевіряйте сертифікати (поведінка за замовчуванням)
const https = require('https');
const agent = new https.Agent({
rejectUnauthorized: true, // НІКОЛИ не вимикайте!
minVersion: 'TLSv1.2'
});

Заголовки безпеки

Обов’язкові заголовки

Заголовок Призначення
X-Request-ID Трасування та аудит
User-Agent Ідентифікація вашого додатку
Accept Формат запиту (application/json)
Authorization Облікові дані аутентифікації

Захист від DDoS

Захист Smart Money

  • Захист від DDoS від Cloudflare (рівень 3/4 та рівень 7)
  • Обмеження частоти запитів на API-ключ
  • Географічні обмеження частоти запитів
  • Автоматичне виявлення та пом’якшення

Ваші обов’язки

  • Впровадьте таймаут запиту (30 секунд)
  • Використовуйте пул з’єднань
  • Впровадьте шаблон circuit breaker
  • Моніторьте незвичайну активність

Реагування на інциденти

Якщо ваш ключ скомпрометований

  1. Негайно — Викличте ендпоінт відкликання API-ключа
  2. Перевірте логи — Перегляньте логи доступу до API на предмет несанкціонованого використання
  3. Аудит — Перевірте баланс та транзакції на підозрілу активність
  4. Згенеруйте — Створіть новий API-ключ
  5. Розгорнути — Оновити додаток з новим ключем
  6. Моніторинг — Стежити за продовженням несанкціонованого доступу

Відповідність

Відповідність стандартам

  • SOC 2 Type II — Сертифіковані засоби захисту
  • ISO 27001 — Управління інформаційною безпекою
  • GDPR — Відповідність вимогам щодо захисту даних
  • PCI DSS — Стандарти індустрії платіжних карток

Контрольний список безпеки

Перед виробництвом

  • API-ключі у змінних середовища, а не в коді
  • HTTPS увімкнено, сертифікати перевірено
  • Обмеження частоти та відкладений відклик реалізовано
  • Періодична зміна секретів запланована щоквартально
  • Заголовки безпеки належним чином налаштовано
  • Налаштовано логування (облікові дані не записуються)

Поточне виробництво

  • Щоденний моніторинг журналів доступу до API
  • Змінювати ключі за розкладом
  • Проводити аудит безпеки щоквартально
  • Оновлювати залежності для закриття вразливостей
  • Тестувати процедури реагування на інциденти
  • Переглядати та оновлювати політики безпеки

Захистіть свою інтеграцію

Корпоративний рівень безпеки для Smart Money API. Впроваджуйте найкращі практики з повною документацією та підтримкою.

Переглянути функції безпеки
Усі тарифи включають шифрування, обмеження частоти та журналювання аудиту.

Супутні ресурси

Почніть безкоштовно — 100 викликів/день, без картки

Отримуйте дані про потік китов, фінансування, відкритий інтерес та ончейн-дані з 3 бірж через один API. Безкоштовний тариф, без кредитної картки, оновлення будь-коли.

Почніть безкоштовно →
Спробуйте консоль API в реальному часі → (обліковий запис не потрібен)