Ir al contenido

Seguridad

  • Validá el header apiKey en cada request entrante. Ver Configuración inicial.
  • Rechazá con 401 cualquier request sin apiKey o con valor incorrecto.
  • Rotá la apiKey periódicamente y comunicásela a Crowder por canal seguro.
  • Serví los endpoints únicamente sobre HTTPS con certificado de CA pública.
  • No aceptes redirecciones a HTTP.
  • Restringí el acceso por IP o por WAF a los rangos de Crowder cuando sea posible.
  • Logueá cada code consultado, junto con interactionId y resultado, para auditoría y disputas.