Authentifizierung
Jede Anfrage an die Ryh API wird einem Schlüssel und einem Mandanten zugeordnet.
- Ein Schlüssel gehört genau einem System und einem Zweck.
- Schlüssel gehören in eine sichere Ablage, nie in den Quelltext.
- Zugriffsrechte werden pro Schlüssel vergeben.
Signaturen
Webhooks werden signiert, damit du den Absender prüfen kannst.
- Prüfe die Signatur, bevor du eine Nutzlast verarbeitest.
- Vergleiche Signaturen zeitkonstant.
- Weise Anfragen mit alten Zeitstempeln ab.
Schlüsselverwaltung
Schlüssel lassen sich austauschen, ohne den Betrieb zu unterbrechen.
- Neuen Schlüssel anlegen, umstellen, alten Schlüssel zurückziehen.
- Nicht mehr genutzte Schlüssel zügig deaktivieren.
- Jede Änderung wird protokolliert.
Grenzwerte
Anfragen werden begrenzt, damit die Plattform für alle stabil bleibt.
- Beachte die Hinweise zu Grenzwerten in den Antwortkopfzeilen.
- Wiederhole abgelehnte Anfragen mit wachsendem Abstand.
- Nutze Idempotenzschlüssel für Schreibvorgänge.
Sicherheitsrelevante Änderungen
Änderungen mit Sicherheitsbezug werden angekündigt.
- Wir beschreiben die Wirkung, nicht die inneren Schutzmaßnahmen.
- Abonniere den Status-Feed, um Ankündigungen zu erhalten.
- Bei Rückfragen hilft der Entwicklerkontakt.