Aller au contenu
GetAPI
Français
Menu

GetAPI.ONE

Sécuriser une intégration GetAPI.ONE

Conservez les clés API sur des serveurs de confiance, émettez des identifiants limités, validez les requêtes contrôlées par l’utilisateur, réduisez les journaux sensibles et préparez une réponse fondée sur des preuves en cas d’exposition.

Cartographier les ressources et les limites de confiance

  • Identifiez chaque emplacement qui crée, stocke, lit, transmet, journalise ou fait tourner une clé ONE.
  • Séparez le navigateur, l’application mobile, votre backend, les secrets de déploiement, GetAPI.ONE, les journaux et les exports d’assistance en zones de confiance distinctes.
  • Attribuez un responsable, un quota et une expiration limités à chaque clé de production et de développement.
text
Untrusted client → authenticated application backend → GetAPI.ONE
                   key stays here ───────────────┘

Appliquer les contrôles minimaux

  1. Créez des clés distinctes pour les environnements et charges, avec une expiration et un quota délibérés.
  2. Stockez les clés dans un gestionnaire de secrets ou un environnement de processus protégé et excluez les fichiers secrets locaux du contrôle de version.
  3. Authentifiez vos utilisateurs, autorisez l’opération demandée et validez le modèle, le point de terminaison, la taille, le nombre et les limites d’entrée avant toute transmission.
  4. Appliquez des délais, des limites de concurrence et de débit ainsi que des alertes de dépense adaptées à la charge.
  5. Journalisez des identifiants et résultats sûrs en expurgeant Authorization, cookies, mots de passe, codes de vérification, invites et données personnelles selon les besoins.
  6. Accédez à l’assistance via /support, vérifiez la destination officielle et l’identité du groupe avant de publier et ne communiquez jamais de clés API, mots de passe, informations de paiement ou codes de vérification dans un groupe ou un message direct.
text
Allow-list: endpoint + model + bounded fields
Reject: unknown endpoint, excessive count, oversized input, missing user authorization
Redact: Authorization, Cookie, password, verification code, raw API key

Examiner la liste des contrôles

RisqueContrôle
Clé copiée dans du code de navigateurPlacez l’appel derrière un backend authentifié et faites tourner la clé exposée.
Dépenses inattenduesLimitez le quota et l’expiration de la clé ; ajoutez des limites par utilisateur et une surveillance de l’utilisation dans l’application.
Utilisation abusive d’une invite ou d’un fichierValidez le type, la taille, le nombre, la politique de contenu et l’autorisation avant toute transmission.
Dossier d’assistance sensibleRemplacez les secrets par des valeurs de substitution et n’incluez que les plus petites preuves reproductibles.
Canal d’assistance usurpéRevenez à /support, vérifiez la destination et l’identité du groupe indiquées et ne poursuivez pas une conversation qui demande des secrets ou des informations de paiement.

Vérifier le résultat attendu

  • Les recherches dans le dépôt et le client compilé ne trouvent aucune vraie clé ONE.
  • Un utilisateur ne peut pas sélectionner un point de terminaison, modèle, nombre ou format de média non autorisé via votre API publique.
  • Les journaux permettent le diagnostic avec des identifiants de requête sûrs sans stocker les identifiants complets.
  • Le responsable peut désactiver et remplacer une clé sans reconstruire l’application cliente.

Réagir à une suspicion d’exposition

  1. Désactivez ou faites d’abord tourner la clé concernée ; n’attendez pas la fin d’une enquête complète.
  2. Examinez les enregistrements d’utilisation ONE et les journaux de votre application sur la plus petite période pertinente.
  3. Retirez le secret des déploiements actifs et de l’historique lorsque votre procédure d’incident l’exige.
  4. Restaurez le service avec une nouvelle clé limitée, puis documentez la cause, l’impact et la prévention.

Faits et limites de sécurité

Étapes suivantes