Seguridad
Autenticación
Sección titulada «Autenticación»- Validá el header
apiKeyen cada request entrante. Ver Configuración inicial. - Rechazá con
401cualquier request sinapiKeyo con valor incorrecto. - Rotá la
apiKeyperiódicamente y comunicásela a Crowder por canal seguro.
Transporte
Sección titulada «Transporte»- Serví los endpoints únicamente sobre HTTPS con certificado de CA pública.
- No aceptes redirecciones a HTTP.
Exposición
Sección titulada «Exposición»- Restringí el acceso por IP o por WAF a los rangos de Crowder cuando sea posible.
- Logueá cada
codeconsultado, junto coninteractionIdy resultado, para auditoría y disputas.