Salta al contenuto
GetAPI
Italiano
Menu

GetAPI.ONE

Proteggere un'integrazione GetAPI.ONE

Tenere chiavi su server affidabili, emettere credenziali limitate, validare input utenti, minimizzare log sensibili e preparare risposta all'esposizione basata su prove.

Mappare risorse e confini di fiducia

  • Identificare ogni punto che crea, conserva, legge, trasmette, registra o ruota chiavi ONE.
  • Separare browser, app mobile, backend, segreti deployment, GetAPI.ONE, log ed esportazioni come zone di fiducia distinte.
  • Assegnare proprietario, quota e scadenza limitate a ogni chiave sviluppo/produzione.
text
Untrusted client → authenticated application backend → GetAPI.ONE
                   key stays here ───────────────┘

Applicare controlli minimi

  1. Creare chiavi separate per ambienti e carichi con scadenza e quota deliberate.
  2. Conservare chiavi in gestore segreti o processo protetto ed escludere file locali segreti dal versionamento.
  3. Autenticare utenti, autorizzare operazioni e validare modello, endpoint, dimensioni, quantità e limiti input.
  4. Applicare timeout, concorrenza, frequenza e avvisi spesa adeguati.
  5. Registrare ID ed esiti oscurando Authorization, cookie, password, codici, istruzioni e dati personali secondo necessità.
  6. Accedere tramite /support, verificare destinazione e gruppo prima di pubblicare e tenere chiavi, password, pagamenti e codici fuori da gruppi o messaggi diretti.
text
Allow-list: endpoint + model + bounded fields
Reject: unknown endpoint, excessive count, oversized input, missing user authorization
Redact: Authorization, Cookie, password, verification code, raw API key

Rivedere lista controlli

RischioControllo
Chiave nel codice browserSpostare chiamata dietro backend autenticato e ruotare chiave.
Spesa inattesaLimitare quota/scadenza e aggiungere limiti utente e monitoraggio.
Abuso di istruzioni o fileValidare tipo, dimensione, quantità, contenuto e autorizzazione prima di inoltrare.
Pacchetto assistenza sensibileSostituire segreti con segnaposto e includere prove minime.
Canale assistenza contraffattoTornare a /support, verificare destinazione e gruppo ufficiali e interrompere conversazioni che chiedono segreti o dati pagamento.

Verificare il risultato previsto

  • Ricerca nel repository e client compilato senza chiavi reali ONE.
  • L'utente non può selezionare endpoint, modello, quantità o dimensioni non autorizzati dall'API pubblica.
  • Log diagnostici con identificativi sicuri senza credenziali complete.
  • Il responsabile può disabilitare e sostituire chiavi senza ricompilare il client.

Rispondere a esposizione sospetta

  1. Disabilitare o ruotare subito la chiave senza attendere indagine completa.
  2. Esaminare registri ONE e applicativi nel minimo periodo rilevante.
  3. Rimuovere segreto da deployment e cronologia secondo procedura incidenti.
  4. Ripristinare con chiave limitata nuova e documentare causa, impatto e prevenzione.

Fatti e limiti di sicurezza

Passaggi successivi