Sicherheitsleitfaden

Erfahren Sie, wie Sie mit Best Practices und Sicherheitsmaßnahmen Sicherheit auf Unternehmensniveau für Ihr Lizenzverwaltungssystem implementieren.

Sicherheitsübersicht

Bei Lizenzverwaltungssystemen steht die Sicherheit an erster Stelle. Dieser Leitfaden behandelt umfassende Sicherheitsmaßnahmen zum Schutz Ihrer Lizenzen, Kundendaten und Geschäftsabläufe.

Wir decken die Verschlüsselungs-, Authentifizierungs-, Autorisierungs-, Überwachungs- und Compliance-Anforderungen ab um sicherzustellen, dass Ihr Lizenzsystem sicher und vertrauenswürdig ist.

Sicherheitssäulen

Datenschutz

  • Ende-zu-Ende-Verschlüsselung
  • Sichere Datenspeicherung
  • Datenanonymisierung
  • Sicherung und Wiederherstellung

Zugangskontrolle

  • Multi-Faktor-Authentifizierung
  • Rollenbasierte Zugriffskontrolle
  • API-Schlüsselverwaltung
  • Sitzungsverwaltung

Lizenzzusicherung JWT (RS256)

Wenn die Core-API mit Signaturschlüsseln konfiguriert ist, erfolgreich POST /v1/licenses/verify Und POST /v1/licenses/validate-hardware Antworten können Folgendes umfassen: license_token (ein JWT), license_token_expires_at, Und license_jwks_uri. Integratoren überprüfen das JWT offline Verwendung der öffentlichen Schlüssel von GET /v1/licenses/jwks (JWKS). Versenden Sie niemals die APIs Privat Signaturschlüssel in Desktop-, Mobil- oder Browser-Apps.

Asymmetrisch nur in Client-Apps: einbetten oder abrufen öffentlich JWKS-URL, lösen Sie das JWK auf kid im JWT-Header und überprüfen Sie RS256. HMAC-gemeinsame Geheimnisse sind geeignet für Server-zu-Server Webhooks, nicht für weit verbreitete Binärdateien.

Erforderliche Anspruchsprüfung: Token ablehnen, es sei denn token_use gleicht licensechain_license_v1 (verhindert eine Verwechslung dieses JWT mit Sitzungs- oder anderen Token).

aud: Wenn vorhanden, stimmt es mit Ihrem Dashboard überein Anwendungs-ID. Ihr Gutachter sollte dies sicherstellen aud entspricht der App, die Sie erwarten, bevor Sie Funktionen freischalten.

TTL und Aktualisierung: Die Gültigkeitsdauer der Behauptung hängt von der Verkäuferstufe in der API ab (lc_vt: einfach ≈ 15 m, fortgeschritten ≈ 1 Std., benutzerdefiniert ≈ 24 Std.). Vor exp, rufen Sie „Verify“ erneut auf, um ein neues Token zu erhalten. JWKS kurz zwischenspeichern (z. B. Minuten) und bei Unbekanntem erneut abrufen kid oder Überprüfungsfehler nach der Rotation.

Serverautorisierende Prüfungen: Wenn die Offline-JWT-Akzeptanz nicht ausreicht (z. B. sofortiger Widerruf, Durchsetzung von Richtlinien auf der App-Seite), rufen Sie an POST /v1/licenses/introspect mit license_token. Die API überprüft Unterschriften, Ansprüche und Rücksendungen live active Status aus der Datenbank.

Widerruf durch Denylist: Authentifizierte Backends können ein bestimmtes ausgestelltes JWT über widerrufen POST /v1/licenses/revoke-token (per Token jti). Nach dem Widerruf kehrt die Selbstbeobachtung zurück active: false mit Grund token_revoked.

Anspruchsreferenz (nicht erschöpfend)

Beanspruchen Bedeutung
issEmittent (API); Standard-API-URL
subLizenzdatensatz-ID
audApp-ID (sofern festgelegt)
exp / iat / nbfStandard-JWT-Zeitansprüche
jtiEindeutige Token-ID pro Ausgabe
token_useMuss sein licensechain_license_v1
lc_vteinfach | fortgeschritten | Brauch
seller_tierZeichenfolge der Verkäufertarifstufe
StatusLizenzstatus
hw_boundOb HWUID für diese Überprüfung erfüllt war
Plan / FunktionenAus Lizenzmetadaten, sofern vorhanden
lizenz_expLizenzablauf als Unix-Sekunden (sofern festgelegt)

Siehe auch Lizenzen Und API-Referenz.

Verschlüsselung

Datenverschlüsselung

Alle sensiblen Daten werden mit branchenüblichen Verschlüsselungsalgorithmen verschlüsselt.

Verschlüsselung im Ruhezustand

  • AES-256-Verschlüsselung für die Datenbank
  • Verschlüsselte Dateispeicherung
  • Sichere Schlüsselverwaltung
  • Regelmäßige Schlüsselrotation

Verschlüsselung bei der Übertragung

  • TLS 1.3 für die gesamte Kommunikation
  • Anheften von Zertifikaten
  • Perfekte Vorwärtsgeheimhaltung
  • HSTS-Header

API-Sicherheit

Sichere API-Kommunikation mit ordnungsgemäßer Authentifizierung und Autorisierung.

// API request with proper headers
// Set authorization and content type
// Include API version and request ID
// Send license verification request

Authentifizierung und Autorisierung

Multi-Faktor-Authentifizierung

  • TOTP-Unterstützung (Time-based One-Time Password).
  • SMS-basierte Verifizierung
  • Hardware-Sicherheitsschlüssel (FIDO2/WebAuthn)
  • Biometrische Authentifizierung
  • Backup-Codes zur Kontowiederherstellung

Rollenbasierte Zugriffskontrolle

  • Granulares Berechtigungssystem
  • Teambasiertes Zugriffsmanagement
  • Berechtigungen auf Ressourcenebene
  • Audit-Trail für alle Aktionen
  • Regelmäßige Zugriffsüberprüfungen

API-Schlüsselverwaltung

  • Bereichsbezogene API-Schlüssel mit eingeschränkten Berechtigungen
  • Schlüsselrotation und Ablauf
  • Nutzungsüberwachung und Warnungen
  • Widerrufsmöglichkeiten
  • Umgebungsspezifische Schlüssel

Überwachung und Protokollierung

Sicherheitsüberwachung

  • Bedrohungserkennung in Echtzeit
  • Algorithmen zur Anomalieerkennung
  • Überwachung fehlgeschlagener Anmeldeversuche
  • Warnungen bei verdächtigen Aktivitäten
  • Überwachung des geografischen Zugangs

Audit-Protokollierung

  • Umfassende Aktivitätsprotokollierung
  • Unveränderliche Prüfpfade
  • Überprüfung der Protokollintegrität
  • Langfristige Protokollaufbewahrung
  • Compliance-Berichterstattung

Reaktion auf Vorfälle

  • Automatisierte Vorfallerkennung
  • Eskalationsverfahren
  • Reaktionsspielbücher
  • Analyse nach dem Vorfall
  • Kontinuierliche Verbesserung

Compliance und Standards

SOC 2 Typ II

  • Jährliche Audits durch Dritte
  • Sicherheits-, Verfügbarkeits- und Vertraulichkeitskontrollen
  • Überprüfung der Verarbeitungsintegrität
  • Datenschutzmaßnahmen
  • Kontinuierliche Überwachung und Verbesserung

DSGVO-Konformität

  • Umsetzung der Rechte der betroffenen Person
  • Grundsätze des Datenschutzes durch Technikgestaltung
  • Datenverarbeitungsvereinbarungen
  • Recht auf Vergessenwerden
  • Unterstützung der Datenportabilität

ISO 27001

  • Informationssicherheits-Managementsystem
  • Risikobewertung und -management
  • Umsetzung der Sicherheitsrichtlinien
  • Regelmäßige Sicherheitsschulungen
  • Kontinuierliche Verbesserungsprozesse

Best Practices für die Sicherheit

Entwicklungssicherheit

  • Sichere Codierungspraktiken und Codeüberprüfungen
  • Scannen von Abhängigkeitsschwachstellen
  • Automatisierte Sicherheitstests
  • Sicherer Entwicklungslebenszyklus
  • Regelmäßige Sicherheitsschulungen für Entwickler

Infrastruktursicherheit

  • Netzwerksegmentierung und Firewalls
  • Erkennung und Verhinderung von Einbrüchen
  • Regelmäßige Sicherheitsupdates und Patches
  • Sicheres Konfigurationsmanagement
  • Notfallwiederherstellung und Geschäftskontinuität

Pay-, Mirror- und Webhook-Geheimnisse

  • Produkt behalten callbackSecret Nur serverseitig – wird für Mirror-Redirect-HMAC- und Pay-Händler-Webhooks verwendet.
  • Niemals einbetten callbackSecret in Frontend-Bundles, mobilen Apps oder clientseitigen WooCommerce-Skripten.
  • Verwenden Sie das richtige Signaturmodell pro Kanal – Core API (Webhooks-Anleitung), Zahlen (Händler-Webhooks), Spiegel (Spiegel-SDK).
  • Fehler bei Mirror-Rückgabe geschlossen: Überprüfen signature, dann anrufen /api/checkout/mirror/validate bevor Sie den Zugriff gewähren.
  • Drehen callbackSecret über die Produkt-API, falls durchgesickert; Aktualisieren Sie die Umgebungsvariablen des WooCommerce/Mirror SDK umgehend.
  • Kern-API-Analyserouten erfordern ADMIN Rolle: Geben Sie keine Administrator-API-Schlüssel an Apps weiter, die sich an Verkäufer wenden.