GetAPI.ONE
Proteger una integración con GetAPI.ONE
Mantenga claves API en servidores fiables, emita credenciales limitadas, valide solicitudes controladas por usuarios, minimice registros sensibles y prepare una respuesta a filtraciones basada en pruebas.
Identificar activos y límites de confianza
- Identifique todos los lugares que crean, almacenan, leen, transmiten, registran o rotan una clave ONE.
- Separe navegador, aplicación móvil, backend, secretos de despliegue, GetAPI.ONE, registros y exportaciones de asistencia como zonas de confianza distintas.
- Asigne responsable, cuota y caducidad limitadas a cada clave de producción y desarrollo.
Untrusted client → authenticated application backend → GetAPI.ONE
key stays here ───────────────┘Aplicar los controles mínimos
- Cree claves independientes por entorno y carga con caducidad y cuota deliberadas.
- Guarde claves en un gestor de secretos o entorno de proceso protegido y excluya archivos locales de secretos del control de versiones.
- Autentique a sus usuarios, autorice la operación solicitada y valide modelo, endpoint, tamaño, cantidad y límites de entrada antes del reenvío.
- Aplique tiempos de espera, límites de concurrencia y frecuencia y alertas de gasto adecuados a la carga.
- Registre identificadores seguros y resultados ocultando Authorization, cookies, contraseñas, códigos de verificación, instrucciones y datos personales según corresponda.
- Acceda a asistencia mediante /support, verifique el destino oficial y la identidad del grupo antes de publicar y no incluya claves API, contraseñas, datos de pago ni códigos de verificación en grupos o mensajes directos.
Allow-list: endpoint + model + bounded fields
Reject: unknown endpoint, excessive count, oversized input, missing user authorization
Redact: Authorization, Cookie, password, verification code, raw API keyRevisar la lista de controles
| Riesgo | Control |
|---|---|
| Clave copiada en código del navegador | Traslade la llamada a un backend autenticado y rote la clave expuesta. |
| Gasto inesperado | Limite cuota y caducidad de la clave; añada límites por usuario y supervisión de uso en la aplicación. |
| Abuso de instrucciones o archivos | Valide tipo, tamaño, cantidad, política de contenido y autorización antes del reenvío. |
| Paquete de asistencia con datos sensibles | Sustituya secretos por marcadores e incluya únicamente las pruebas reproducibles mínimas. |
| Canal de asistencia suplantado | Vuelva a /support, verifique destino e identidad del grupo publicados y no continúe una conversación que solicite secretos o datos de pago. |
Verificar el resultado esperado
- Las búsquedas en el repositorio y cliente compilado no contienen claves ONE reales.
- Un usuario no puede elegir endpoints, modelos, cantidades o tamaños multimedia no autorizados mediante su API pública.
- Los registros permiten diagnosticar con identificadores seguros sin almacenar credenciales completas.
- El responsable puede desactivar y sustituir una clave sin reconstruir la aplicación cliente.
Responder a una posible filtración
- Desactive o rote primero la clave afectada; no espere a terminar la investigación.
- Revise registros de uso ONE y de su aplicación durante el periodo relevante mínimo.
- Elimine el secreto de despliegues activos e historial cuando lo requiera su procedimiento de incidentes.
- Restaure el servicio con una clave limitada nueva y documente causa, impacto y prevención.