Keamanan yang bisa Anda andalkan
Keamanan adalah bagian utama dari RoutexAPI, bukan renungan belakangan. Berikut cara kami melindungi kredensial dan data.
Secret upstream tidak pernah terekspos
Kredensial upstream penerbit dienkripsi secara envelope saat disimpan dan hanya didekripsi di memori permintaan gateway. Kredensial itu tidak pernah dicatat, dikembalikan, di-cache, atau ditampilkan — hanya gateway yang dapat menggunakannya untuk menjangkau upstream.
Kunci konsumen di-hash
Kunci API yang digunakan pembeli untuk memanggil gateway di-hash dengan Argon2id saat disimpan dan ditampilkan penuh hanya sekali saat pembuatan. Kunci dapat dirotasi dengan masa tenggang.
Akun dan sesi
Kata sandi akun di-hash dengan Argon2id, dua faktor TOTP opsional didukung, dan sesi menggunakan token akses berumur pendek dengan token refresh yang berotasi dan deteksi penggunaan ulang.
Hak minimal dan isolasi
Otorisasi ditegakkan di server untuk setiap tindakan dengan pemeriksaan kepemilikan tolak-secara-default, sehingga satu pengguna tidak pernah dapat menjangkau API, langganan, atau kunci pengguna lain.
