Segurança sobre a qual você pode construir
A segurança é uma parte de primeira classe do RoutexAPI, não uma reflexão tardia. Veja como protegemos credenciais e dados.
Os segredos de upstream nunca são expostos
A credencial de upstream de um publicador é criptografada por envelope em repouso e descriptografada apenas na memória de solicitação do gateway. Ela nunca é registrada, retornada, armazenada em cache ou exibida — apenas o gateway pode usá-la para alcançar o upstream.
As chaves de consumidor têm hash
As chaves de API que os compradores usam para chamar o gateway têm hash com Argon2id em repouso e são exibidas por completo apenas uma vez, na criação. As chaves podem ser rotacionadas com um período de carência.
Contas e sessões
As senhas de conta têm hash com Argon2id, o TOTP opcional de dois fatores é suportado e as sessões usam tokens de acesso de curta duração com tokens de atualização rotativos e detecção de reutilização.
Privilégio mínimo e isolamento
A autorização é aplicada no servidor para cada ação com verificações de propriedade que negam por padrão, de modo que um usuário nunca possa alcançar as APIs, assinaturas ou chaves de outro usuário.
