Αρχιτεκτονική ασφάλειας ενοποίησης συνεργατών

Σχεδιάστε όρια εμπιστοσύνης και ελέγχους παραγωγής για ενσωματωμένες συναλλαγές, API, SDK, webhook, μεταφορά περιουσιακών στοιχείων και λειτουργικές ενοποιήσεις.

Προβολή ως Markdown

Αυτή η σελίδα εστιάζει στον τρόπο με τον οποίο ένας συνεργάτης πρέπει να σχεδιάσει μια ασφαλή ενσωμάτωση 6MM . Για τα ευρύτερα επίπεδα ασφαλείας που χρησιμοποιούνται σε όλη την πλατφόρμα συναλλαγών, βλ. Αρχιτεκτονική Ασφάλειας Πλατφόρμας.

Η αρχιτεκτονική ασφαλείας θα πρέπει να συμφωνηθεί πριν από την έναρξη της ολοκλήρωσης της παραγωγής. Επηρεάζει τον τρόπο με τον οποίο τα συστήματα συνεργατών επικυρώνουν τους χρήστες, εκδίδουν διακριτικά, αποθηκεύουν μυστικά, λαμβάνουν συμβάντα, παρακολουθούν λειτουργίες και ανταποκρίνονται σε περιστατικά.

ΣυστατικόΜπορεί να περιέχειΔεν πρέπει να περιέχει
Frontend συνεργάτηΔημόσια διαμόρφωση, βραχύβιο αποτέλεσμα εισόδου, μη ευαίσθητη κατάσταση περιβάλλοντος εργασίας χρήστηΜυστικό συνεργάτη API , κλειδί υπογραφής, προνομιακά διαπιστευτήρια υποστήριξης
Υποστήριξη συνεργάτηΑντιστοίχιση χρήστη, προστατευμένα διαπιστευτήρια, λογική υπογραφής webhook επεξεργασίαΜυστικά που αποκαλύπτονται μέσω απαντήσεων πελατών ή δημόσιων αρχείων καταγραφής
6MM τελικά σημεία ενοποίησηςΕγκεκριμένα υπογεγραμμένα αιτήματα, διακριτικά και παράδοση webhookΜη επαληθευμένες υποθέσεις χρηστών από την πλευρά του συνεργάτη

Το frontend συνεργάτη θα πρέπει να καλέσει το backend συνεργάτη για προνομιακές λειτουργίες. Το backend επικυρώνει τον χρήστη-συνεργάτη, καλεί 6MM μέσω του εγκεκριμένου API ή SDKκαι επιστρέφει μόνο το βραχύβιο αποτέλεσμα που απαιτείται από το frontend.

Επίπεδα ασφαλείας

ΕπίπεδοΑπαιτούμενη εστίαση
API διαπιστευτηρίωνΑποθήκευση μόνο για backend, σχέδιο εναλλαγής και έλεγχος πρόσβασης.
Αίτηση υπογραφήςΣυνεπής χειρισμός χρονικής σήμανσης, υπογραφής και προστασίας επανάληψης.
Ενσωμάτωση διακριτικώνΒραχύβια έκδοση, έλεγχοι καταλληλότητας και σαφής συμπεριφορά ακύρωσης.
WebhooksΕπαλήθευση υπογραφής, idempotency, επαναλήψεις και αρχεία καταγραφής ελέγχου συμβάντων.
ΛειτουργίεςΠρόσβαση σε ρόλους, κλιμάκωση περιστατικών, παρακολούθηση και διατήρηση αποδεικτικών στοιχείων.

Σχέδιο ελέγχου παραγωγής

Περιοχή ελέγχουΕλάχιστα αποδεικτικά στοιχεία εφαρμογής
Αποθήκευση διαπιστευτηρίωνΤοποθεσία μυστικού διαχειριστή, κάτοχος πρόσβασης, διαχωρισμός περιβάλλοντος και διαδικασία εναλλαγής.
Είσοδος χρήστηΕπικύρωση περιόδου λειτουργίας, έλεγχος καταλληλότητας, βραχύβια ροή διακριτικών και χειρισμός αποτυχιών.
Υπογεγραμμένα αιτήματαΣωστό περιβάλλον, συγχρονισμένη ώρα, καταγραφή αιτημάτων και ειδοποιήσεις σφαλμάτων υπογραφής.
Λειτουργίες περιουσιακών στοιχείωνΜοναδικά αναγνωριστικά επιχείρησης, συμφωνία χρονικού ορίου, ερωτήματα κατάστασης και διαδρομή ελέγχου χειριστή.
WebhooksΕπαλήθευση υπογραφής ακατέργαστου σώματος, στοιχεία ελέγχου επανάληψης, αποθήκευση ανικανότητας και επεξεργασία με ασφάλεια για επανάληψη.
ΠαρακολούθησηΕιδοποιήσεις για αποτυχίες ελέγχου ταυτότητας, μη φυσιολογικές επαναλήψεις, καθυστέρηση webhook και λειτουργικά σφάλματα.
Απόκριση σε περιστατικάΕπώνυμος κάτοχος, κανάλι κλιμάκωσης, διατήρηση αποδεικτικών στοιχείων και διαδικασία ανάκλησης διαπιστευτηρίων.

Έναρξη κριτικής

Πριν από την παραγωγή:

  1. Σχεδιάστε τις ροές δεδομένων χρήστη, διακριτικού, αιτήματος, περιουσιακού στοιχείου και webhook .
  2. Σημειώστε πού δημιουργείται, αποθηκεύεται, χρησιμοποιείται, καταγράφεται, περιστρέφεται και ανακαλείται κάθε διαπιστευτήριο.
  3. Δοκιμάστε τα διακριτικά που έχουν λήξει, τις μη έγκυρες υπογραφές, τα χρονικά όρια, τις διπλότυπες webhooksκαι τη συμπεριφορά επανασύνδεσης.
  4. Επιβεβαιώστε ότι οι ομάδες υποστήριξης μπορούν να εντοπίσουν μια λειτουργία από το αίτημα ή το αναγνωριστικό επιχείρησης.
  5. Συμπληρώστε το Λίστα ελέγχου έναρξης παραγωγής.