Minden Verification of Payee kérés tartalmaz egy kedvezményezettnevet és egy IBAN-t, és minden válasz egy ellenőrzési eredményt hordoz. Pontosan ez az az adattípus, amelyet védeni kell az átvitel során és erős hozzáférés-ellenőrzés mögött. Kezelje a VoP API-t mint bármely más érzékeny fizetési végpontot.
Az alapvető kontrollok
- Átviteli biztonság: használjon TLS-t, és mutual TLS-t (mTLS), ahol a szolgáltató támogatja, hogy mindkét fél hitelesítse magát.
- Hozzáférés-ellenőrzés: OAuth client credentials vagy hatókörrel ellátott API tokenek, ne hosszú életű megosztott titkok a kódban.
- Legkisebb jogosultság: a tokenek csak a szükséges VoP műveletekre legyenek szűkítve.
A kulcsokat védje, ne csak a hívásokat
A legtöbb API incidens kiszivárgott hitelesítő adatokból ered, nem törött kriptográfiából. Tárolja a titkokat vaultban, rotálja őket, és soha ne commitolja őket a verziókezelésbe.
Operatív legjobb gyakorlat
- 1 Rendszeresen rotálja a hitelesítő adatokat, és minden gyanított kitettség esetén.
- 2 Ahol lehetséges, IP allowlisttel korlátozza a hozzáférést.
- 3 Naplózza a hozzáférést, és figyelje a szokatlan hívási mintákat.
- 4 Teljesen válassza szét a teszt- és éles hitelesítő adatokat.
Az API-ba épített biztonság
A RoxPay Verification of Payee API-ja támogatja a modern átviteli és hozzáférési biztonságot, így az integrációja tervezésből fakadóan védi a kedvezményezetti adatokat, nem utólagos gondolatként.