Wie werden API-Schlüssel bei amaise gesichert?
API-Schlüssel bei amaise unterliegen strengen Sicherheitsmassnahmen:
Zeitkonstanter Vergleich: Die Validierung verwendet einen zeitkonstanten Vergleichsalgorithmus, um Timing-Angriffe zu verhindern.
Produktionsvalidierung: Beim Start der Anwendung wird automatisch geprüft, dass keine Entwicklungs- oder Testschlüssel in der Produktionsumgebung eingesetzt werden. Bei Erkennung solcher Schlüssel verweigert die Anwendung den Start.
Protokollierung: Alle Authentifizierungsereignisse werden mit Client-IP-Adresse protokolliert.
Rotation: API-Schlüssel unterliegen denselben Rotationsrichtlinien wie andere Zugangsdaten. AWS-IAM-Zugangsdaten werden alle 90 Tage rotiert. Schlüssel des Authentifizierungsdienstes und des CDN-Anbieters werden ebenfalls regelmässig rotiert.
Speicherung: Schlüssel werden über den verschlüsselten Parameterspeicher verwaltet und zur Laufzeit als Umgebungsvariablen bereitgestellt — niemals im Quellcode oder in Konfigurationsdateien.