RoutexAPI

Keamanan yang bisa Anda andalkan

Keamanan adalah bagian utama dari RoutexAPI, bukan renungan belakangan. Berikut cara kami melindungi kredensial dan data.

Secret upstream tidak pernah terekspos

Kredensial upstream penerbit dienkripsi secara envelope saat disimpan dan hanya didekripsi di memori permintaan gateway. Kredensial itu tidak pernah dicatat, dikembalikan, di-cache, atau ditampilkan — hanya gateway yang dapat menggunakannya untuk menjangkau upstream.

Kunci konsumen di-hash

Kunci API yang digunakan pembeli untuk memanggil gateway di-hash dengan Argon2id saat disimpan dan ditampilkan penuh hanya sekali saat pembuatan. Kunci dapat dirotasi dengan masa tenggang.

Akun dan sesi

Kata sandi akun di-hash dengan Argon2id, dua faktor TOTP opsional didukung, dan sesi menggunakan token akses berumur pendek dengan token refresh yang berotasi dan deteksi penggunaan ulang.

Hak minimal dan isolasi

Otorisasi ditegakkan di server untuk setiap tindakan dengan pemeriksaan kepemilikan tolak-secara-default, sehingga satu pengguna tidak pernah dapat menjangkau API, langganan, atau kunci pengguna lain.