Гайды
Безопасность v200.1.0
Что API уже защищает сам и что проверить перед продакшеном.
Короткий чеклист: что уже встроено и что настроить вам.
Уже в API
- Почти весь
/api/v2— только с Bearer (пропуском). Сырой ключ на/tableне принимают. Исключение: диагностикаGET /key/check. - Права — уровни доступа (scopes,
own_only,cheater). - Маскирование полей и демо-режим — Инструкция .env и флаг в Настройках.
- Authorize сверяет Redirect URI и grant у OAuth-клиента.
client_secretпоказывают один раз (или после regenerate).
Перед продом
- Только HTTPS — иначе утекают Bearer и секреты.
- Не включайте
password/auth, если не нужны; для M2M —client_credentials/oauth_client. - Минимальные scopes на уровне ключа;
cheater— только админским ключам. - Короткий TTL токена;
refresh_token— только где нужен code-flow (settings). - Сильный HMAC-секрет, ротация ключей, не коммитить в git; на проде
DLEAPI_SECURE=true— env. - Redirect URI — точный https URL; пустой URI только для M2M.
- Самогенерацию ключа в профиле лучше держать выкл. или с премодерацией.
- Rate limit / firewall на
/api/v2на reverse proxy (в PHP API лимита нет). - Не логировать Authorization, сырые ключи, секреты.