DevCraft Документации
Гайды

Безопасность v200.1.0

Что API уже защищает сам и что проверить перед продакшеном.

Короткий чеклист: что уже встроено и что настроить вам.

Уже в API

  • Почти весь /api/v2 — только с Bearer (пропуском). Сырой ключ на /table не принимают. Исключение: диагностика GET /key/check.
  • Права — уровни доступа (scopes, own_only, cheater).
  • Маскирование полей и демо-режим — Инструкция .env и флаг в Настройках.
  • Authorize сверяет Redirect URI и grant у OAuth-клиента.
  • client_secret показывают один раз (или после regenerate).

Перед продом

  1. Только HTTPS — иначе утекают Bearer и секреты.
  2. Не включайте password / auth, если не нужны; для M2M — client_credentials / oauth_client.
  3. Минимальные scopes на уровне ключа; cheater — только админским ключам.
  4. Короткий TTL токена; refresh_token — только где нужен code-flow (settings).
  5. Сильный HMAC-секрет, ротация ключей, не коммитить в git; на проде DLEAPI_SECURE=trueenv.
  6. Redirect URI — точный https URL; пустой URI только для M2M.
  7. Самогенерацию ключа в профиле лучше держать выкл. или с премодерацией.
  8. Rate limit / firewall на /api/v2 на reverse proxy (в PHP API лимита нет).
  9. Не логировать Authorization, сырые ключи, секреты.

См. также

На этой странице