Bảo vệ tích hợp GetAPI.ONE
Giữ khóa API trên máy chủ đáng tin cậy, cấp thông tin xác thực có phạm vi giới hạn, kiểm tra yêu cầu do người dùng kiểm soát, giảm nhật ký nhạy cảm và chuẩn bị ứng phó dựa trên bằng chứng khi bị lộ.
Xác định tài sản và ranh giới tin cậy
- Xác định mọi nơi tạo, lưu, đọc, truyền, ghi nhật ký hoặc thay khóa ONE.
- Phân tách trình duyệt, ứng dụng di động, máy chủ của bạn, thông tin bí mật triển khai, GetAPI.ONE, nhật ký và dữ liệu xuất gửi hỗ trợ thành các vùng tin cậy riêng.
- Chỉ định người chịu trách nhiệm và giới hạn hạn mức/thời hạn cho từng khóa môi trường sản xuất và phát triển.
Untrusted client → authenticated application backend → GetAPI.ONE
key stays here ───────────────┘Áp dụng các biện pháp bảo vệ tối thiểu
- Tạo khóa riêng cho từng môi trường và khối lượng công việc, với thời hạn và hạn mức được cân nhắc.
- Lưu khóa trong trình quản lý bí mật hoặc môi trường tiến trình được bảo vệ; không đưa tệp bí mật cục bộ vào hệ thống quản lý phiên bản.
- Xác thực người dùng của bạn, kiểm tra quyền thực hiện thao tác và giới hạn mô hình, điểm cuối, kích thước, số lượng, đầu vào trước khi chuyển tiếp.
- Áp dụng thời gian chờ, giới hạn đồng thời, giới hạn tốc độ và cảnh báo chi tiêu phù hợp với khối lượng công việc.
- Ghi lại mã định danh và kết quả an toàn, đồng thời che Authorization, cookie, mật khẩu, mã xác minh, câu lệnh và dữ liệu cá nhân theo yêu cầu.
- Truy cập hỗ trợ qua /support, xác minh địa chỉ chính thức và danh tính nhóm trước khi đăng; không gửi khóa API, mật khẩu, thông tin thanh toán hay mã xác minh trong bất kỳ nhóm hoặc tin nhắn riêng nào.
Allow-list: endpoint + model + bounded fields
Reject: unknown endpoint, excessive count, oversized input, missing user authorization
Redact: Authorization, Cookie, password, verification code, raw API keyXem danh sách kiểm tra biện pháp bảo vệ
| Rủi ro | Biện pháp kiểm soát |
|---|---|
| Khóa bị sao chép vào mã trình duyệt | Chuyển lệnh gọi sang máy chủ có xác thực; thay khóa đã bị lộ. |
| Chi phí ngoài dự kiến | Giới hạn hạn mức và thời hạn của khóa; thêm giới hạn theo người dùng và giám sát mức sử dụng trong ứng dụng. |
| Lạm dụng câu lệnh hoặc tệp | Kiểm tra loại, kích thước, số lượng, chính sách nội dung và quyền truy cập trước khi chuyển tiếp. |
| Gói thông tin hỗ trợ chứa dữ liệu nhạy cảm | Thay thông tin bí mật bằng giá trị giữ chỗ và chỉ cung cấp bằng chứng tối thiểu để tái hiện lỗi. |
| Kênh hỗ trợ giả mạo | Quay lại /support, xác minh địa chỉ liên hệ và danh tính nhóm được liệt kê; không tiếp tục trao đổi nếu được yêu cầu cung cấp thông tin bí mật hoặc thông tin thanh toán. |
Xác minh kết quả mong đợi
- Tìm kiếm trong kho mã và bản ứng dụng khách đã xây dựng không thấy khóa ONE thật.
- Người dùng không thể chọn điểm cuối, mô hình, số lượng hoặc kích thước nội dung đa phương tiện không được phép qua API công khai của bạn.
- Nhật ký hỗ trợ chẩn đoán bằng mã định danh yêu cầu an toàn mà không lưu toàn bộ thông tin xác thực.
- Người chịu trách nhiệm có thể vô hiệu hóa và thay khóa mà không cần xây dựng lại ứng dụng khách.
Ứng phó khi nghi ngờ lộ thông tin
- Trước tiên hãy vô hiệu hóa hoặc thay khóa bị ảnh hưởng; đừng chờ điều tra hoàn tất.
- Xem bản ghi sử dụng ONE và nhật ký ứng dụng trong khoảng thời gian liên quan ngắn nhất.
- Xóa thông tin bí mật khỏi các bản triển khai đang hoạt động và lịch sử theo quy trình ứng phó sự cố của bạn.
- Khôi phục dịch vụ bằng khóa mới có giới hạn, rồi ghi lại nguyên nhân, ảnh hưởng và biện pháp phòng ngừa.