Sicherheitsleitfaden
Erfahren Sie, wie Sie mit Best Practices und Sicherheitsmaßnahmen Sicherheit auf Unternehmensniveau für Ihr Lizenzverwaltungssystem implementieren.
Sicherheitsübersicht
Bei Lizenzverwaltungssystemen steht die Sicherheit an erster Stelle. Dieser Leitfaden behandelt umfassende Sicherheitsmaßnahmen zum Schutz Ihrer Lizenzen, Kundendaten und Geschäftsabläufe.
Wir decken die Verschlüsselungs-, Authentifizierungs-, Autorisierungs-, Überwachungs- und Compliance-Anforderungen ab um sicherzustellen, dass Ihr Lizenzsystem sicher und vertrauenswürdig ist.
Sicherheitssäulen
Datenschutz
- Ende-zu-Ende-Verschlüsselung
- Sichere Datenspeicherung
- Datenanonymisierung
- Sicherung und Wiederherstellung
Zugangskontrolle
- Multi-Faktor-Authentifizierung
- Rollenbasierte Zugriffskontrolle
- API-Schlüsselverwaltung
- Sitzungsverwaltung
Lizenzzusicherung JWT (RS256)
Wenn die Core-API mit Signaturschlüsseln konfiguriert ist, erfolgreich POST /v1/licenses/verify Und
POST /v1/licenses/validate-hardware Antworten können Folgendes umfassen:
license_token (ein JWT), license_token_expires_at, Und
license_jwks_uri. Integratoren überprüfen das JWT offline Verwendung der öffentlichen Schlüssel von
GET /v1/licenses/jwks (JWKS). Versenden Sie niemals die APIs Privat Signaturschlüssel in Desktop-, Mobil- oder Browser-Apps.
Asymmetrisch nur in Client-Apps: einbetten oder abrufen öffentlich JWKS-URL, lösen Sie das JWK auf kid im JWT-Header und überprüfen Sie RS256.
HMAC-gemeinsame Geheimnisse sind geeignet für Server-zu-Server Webhooks, nicht für weit verbreitete Binärdateien.
Erforderliche Anspruchsprüfung: Token ablehnen, es sei denn token_use gleicht licensechain_license_v1 (verhindert eine Verwechslung dieses JWT mit Sitzungs- oder anderen Token).
aud: Wenn vorhanden, stimmt es mit Ihrem Dashboard überein Anwendungs-ID. Ihr Gutachter sollte dies sicherstellen aud entspricht der App, die Sie erwarten, bevor Sie Funktionen freischalten.
TTL und Aktualisierung: Die Gültigkeitsdauer der Behauptung hängt von der Verkäuferstufe in der API ab (lc_vt: einfach ≈ 15 m, fortgeschritten ≈ 1 Std., benutzerdefiniert ≈ 24 Std.). Vor exp, rufen Sie „Verify“ erneut auf, um ein neues Token zu erhalten. JWKS kurz zwischenspeichern (z. B. Minuten) und bei Unbekanntem erneut abrufen kid oder Überprüfungsfehler nach der Rotation.
Serverautorisierende Prüfungen: Wenn die Offline-JWT-Akzeptanz nicht ausreicht (z. B. sofortiger Widerruf, Durchsetzung von Richtlinien auf der App-Seite), rufen Sie an
POST /v1/licenses/introspect mit license_token.
Die API überprüft Unterschriften, Ansprüche und Rücksendungen live active Status aus der Datenbank.
Widerruf durch Denylist: Authentifizierte Backends können ein bestimmtes ausgestelltes JWT über widerrufen
POST /v1/licenses/revoke-token (per Token jti).
Nach dem Widerruf kehrt die Selbstbeobachtung zurück active: false mit Grund token_revoked.
Anspruchsreferenz (nicht erschöpfend)
| Beanspruchen | Bedeutung |
|---|---|
| iss | Emittent (API); Standard-API-URL |
| sub | Lizenzdatensatz-ID |
| aud | App-ID (sofern festgelegt) |
| exp / iat / nbf | Standard-JWT-Zeitansprüche |
| jti | Eindeutige Token-ID pro Ausgabe |
| token_use | Muss sein licensechain_license_v1 |
| lc_vt | einfach | fortgeschritten | Brauch |
| seller_tier | Zeichenfolge der Verkäufertarifstufe |
| Status | Lizenzstatus |
| hw_bound | Ob HWUID für diese Überprüfung erfüllt war |
| Plan / Funktionen | Aus Lizenzmetadaten, sofern vorhanden |
| lizenz_exp | Lizenzablauf als Unix-Sekunden (sofern festgelegt) |
Siehe auch Lizenzen Und API-Referenz.
Verschlüsselung
Datenverschlüsselung
Alle sensiblen Daten werden mit branchenüblichen Verschlüsselungsalgorithmen verschlüsselt.
Verschlüsselung im Ruhezustand
- AES-256-Verschlüsselung für die Datenbank
- Verschlüsselte Dateispeicherung
- Sichere Schlüsselverwaltung
- Regelmäßige Schlüsselrotation
Verschlüsselung bei der Übertragung
- TLS 1.3 für die gesamte Kommunikation
- Anheften von Zertifikaten
- Perfekte Vorwärtsgeheimhaltung
- HSTS-Header
API-Sicherheit
Sichere API-Kommunikation mit ordnungsgemäßer Authentifizierung und Autorisierung.
// API request with proper headers // Set authorization and content type // Include API version and request ID // Send license verification request
Authentifizierung und Autorisierung
Multi-Faktor-Authentifizierung
- TOTP-Unterstützung (Time-based One-Time Password).
- SMS-basierte Verifizierung
- Hardware-Sicherheitsschlüssel (FIDO2/WebAuthn)
- Biometrische Authentifizierung
- Backup-Codes zur Kontowiederherstellung
Rollenbasierte Zugriffskontrolle
- Granulares Berechtigungssystem
- Teambasiertes Zugriffsmanagement
- Berechtigungen auf Ressourcenebene
- Audit-Trail für alle Aktionen
- Regelmäßige Zugriffsüberprüfungen
API-Schlüsselverwaltung
- Bereichsbezogene API-Schlüssel mit eingeschränkten Berechtigungen
- Schlüsselrotation und Ablauf
- Nutzungsüberwachung und Warnungen
- Widerrufsmöglichkeiten
- Umgebungsspezifische Schlüssel
Überwachung und Protokollierung
Sicherheitsüberwachung
- Bedrohungserkennung in Echtzeit
- Algorithmen zur Anomalieerkennung
- Überwachung fehlgeschlagener Anmeldeversuche
- Warnungen bei verdächtigen Aktivitäten
- Überwachung des geografischen Zugangs
Audit-Protokollierung
- Umfassende Aktivitätsprotokollierung
- Unveränderliche Prüfpfade
- Überprüfung der Protokollintegrität
- Langfristige Protokollaufbewahrung
- Compliance-Berichterstattung
Reaktion auf Vorfälle
- Automatisierte Vorfallerkennung
- Eskalationsverfahren
- Reaktionsspielbücher
- Analyse nach dem Vorfall
- Kontinuierliche Verbesserung
Compliance und Standards
SOC 2 Typ II
- Jährliche Audits durch Dritte
- Sicherheits-, Verfügbarkeits- und Vertraulichkeitskontrollen
- Überprüfung der Verarbeitungsintegrität
- Datenschutzmaßnahmen
- Kontinuierliche Überwachung und Verbesserung
DSGVO-Konformität
- Umsetzung der Rechte der betroffenen Person
- Grundsätze des Datenschutzes durch Technikgestaltung
- Datenverarbeitungsvereinbarungen
- Recht auf Vergessenwerden
- Unterstützung der Datenportabilität
ISO 27001
- Informationssicherheits-Managementsystem
- Risikobewertung und -management
- Umsetzung der Sicherheitsrichtlinien
- Regelmäßige Sicherheitsschulungen
- Kontinuierliche Verbesserungsprozesse
Best Practices für die Sicherheit
Entwicklungssicherheit
- Sichere Codierungspraktiken und Codeüberprüfungen
- Scannen von Abhängigkeitsschwachstellen
- Automatisierte Sicherheitstests
- Sicherer Entwicklungslebenszyklus
- Regelmäßige Sicherheitsschulungen für Entwickler
Infrastruktursicherheit
- Netzwerksegmentierung und Firewalls
- Erkennung und Verhinderung von Einbrüchen
- Regelmäßige Sicherheitsupdates und Patches
- Sicheres Konfigurationsmanagement
- Notfallwiederherstellung und Geschäftskontinuität
Pay-, Mirror- und Webhook-Geheimnisse
- Produkt behalten
callbackSecretNur serverseitig – wird für Mirror-Redirect-HMAC- und Pay-Händler-Webhooks verwendet. - Niemals einbetten
callbackSecretin Frontend-Bundles, mobilen Apps oder clientseitigen WooCommerce-Skripten. - Verwenden Sie das richtige Signaturmodell pro Kanal – Core API (Webhooks-Anleitung), Zahlen (Händler-Webhooks), Spiegel (Spiegel-SDK).
- Fehler bei Mirror-Rückgabe geschlossen: Überprüfen
signature, dann anrufen/api/checkout/mirror/validatebevor Sie den Zugriff gewähren. - Drehen
callbackSecretüber die Produkt-API, falls durchgesickert; Aktualisieren Sie die Umgebungsvariablen des WooCommerce/Mirror SDK umgehend. - Kern-API-Analyserouten erfordern
ADMINRolle: Geben Sie keine Administrator-API-Schlüssel an Apps weiter, die sich an Verkäufer wenden.