RoutexAPI

Sicherheit, auf der Sie aufbauen können

Sicherheit ist ein erstklassiger Bestandteil von RoutexAPI, kein nachträglicher Gedanke. So schützen wir Zugangsdaten und Daten.

Upstream-Geheimnisse werden niemals offengelegt

Das Upstream-Geheimnis eines Anbieters ist im Ruhezustand Envelope-verschlüsselt und wird nur im Anfragespeicher des Gateways entschlüsselt. Es wird niemals protokolliert, zurückgegeben, zwischengespeichert oder angezeigt — nur das Gateway kann es verwenden, um den Upstream zu erreichen.

Verbraucherschlüssel werden gehasht

Die API-Schlüssel, mit denen Käufer das Gateway aufrufen, werden im Ruhezustand mit Argon2id gehasht und nur einmal bei der Erstellung vollständig angezeigt. Schlüssel können mit einer Übergangsfrist rotiert werden.

Konten und Sitzungen

Kontopasswörter werden mit Argon2id gehasht, optionale TOTP-Zwei-Faktor-Authentifizierung wird unterstützt, und Sitzungen verwenden kurzlebige Zugriffstoken mit rotierenden Refresh-Token und Wiederverwendungserkennung.

Least Privilege und Isolation

Die Autorisierung wird für jede Aktion serverseitig mit deny-by-default-Eigentümerprüfungen durchgesetzt, sodass ein Nutzer niemals auf die APIs, Abonnements oder Schlüssel eines anderen Nutzers zugreifen kann.