Перейти к содержимому
GetAPI
Русский
Меню

GetAPI.ONE

Защита интеграции GetAPI.ONE

Храните API-ключи на доверенных серверах, выдавайте ограниченные учётные данные, проверяйте управляемые пользователем запросы, минимизируйте конфиденциальные журналы и подготовьте основанную на доказательствах реакцию на раскрытие.

Составьте карту активов и границ доверия

  • Найдите все места создания, хранения, чтения, передачи, журналирования или ротации ключа ONE.
  • Считайте браузер, мобильное приложение, свой сервер, секреты развёртывания, GetAPI.ONE, журналы и экспорт поддержки разными зонами доверия.
  • Назначьте владельца и ограниченные квоту и срок действия каждому ключу продакшена и разработки.
text
Untrusted client → authenticated application backend → GetAPI.ONE
                   key stays here ───────────────┘

Примените минимальные меры контроля

  1. Создавайте отдельные ключи для сред и нагрузок с осознанными сроком действия и квотой.
  2. Храните ключи в менеджере секретов или защищённой среде процесса и исключайте локальные файлы секретов из контроля версий.
  3. Аутентифицируйте собственных пользователей, авторизуйте запрошенную операцию и проверяйте модель, конечную точку, размер, количество и пределы входных данных до пересылки.
  4. Применяйте тайм-ауты, ограничения параллелизма и частоты, а также оповещения о расходах, подходящие рабочей нагрузке.
  5. Записывайте безопасные идентификаторы и исходы, при необходимости удаляя Authorization, cookies, пароли, коды подтверждения, подсказки и персональные данные.
  6. Обращайтесь в поддержку через /support, проверяйте официального адресата и идентичность группы перед публикацией и не передавайте API-ключи, пароли, платёжные данные и коды подтверждения ни в группах, ни в личных сообщениях.
text
Allow-list: endpoint + model + bounded fields
Reject: unknown endpoint, excessive count, oversized input, missing user authorization
Redact: Authorization, Cookie, password, verification code, raw API key

Изучите контрольный список мер

РискКонтроль
Ключ скопирован в браузерный кодПеренесите вызов за аутентифицированный сервер; ротируйте раскрытый ключ.
Неожиданные расходыОграничьте квоту и срок действия ключа; добавьте пользовательские ограничения и мониторинг использования в приложении.
Злоупотребление подсказкой или файломПеред пересылкой проверяйте тип, размер, количество, политику содержимого и авторизацию.
Конфиденциальный пакет поддержкиЗамените секреты заполнителями и включайте только минимальные воспроизводимые данные.
Поддельный канал поддержкиВернитесь на /support, проверьте указанного адресата и идентичность группы и не продолжайте разговор, в котором запрашивают секреты или платёжные данные.

Проверьте ожидаемый результат

  • Поиск в репозитории и собранном клиенте не находит реальных ключей ONE.
  • Пользователь не может выбрать неразрешённую конечную точку, модель, количество или размер медиа через ваш публичный API.
  • Журналы поддерживают диагностику по безопасным идентификаторам запросов без хранения полных учётных данных.
  • Владелец может отключить и заменить ключ без повторной сборки клиентского приложения.

Реакция на предполагаемое раскрытие

  1. Сначала отключите или ротируйте затронутый ключ; не ждите завершения полного расследования.
  2. Проверьте записи использования ONE и журналы приложения за минимальный подходящий период.
  3. Удалите секрет из активных развёртываний и истории там, где это требует процедура реагирования.
  4. Восстановите сервис с новым ограниченным ключом, затем задокументируйте причину, последствия и профилактику.

Факты и ограничения безопасности

Дальнейшие действия