Guía de seguridad

Aprenda cómo implementar seguridad de nivel empresarial para su sistema de administración de licencias con las mejores prácticas y medidas de seguridad.

Descripción general de seguridad

La seguridad es primordial en los sistemas de gestión de licencias. Esta guía cubre medidas de seguridad integrales. para proteger sus licencias, datos de clientes y operaciones comerciales.

Cubriremos los requisitos de cifrado, autenticación, autorización, monitoreo y cumplimiento. para garantizar que su sistema de licencias sea seguro y confiable.

Pilares de seguridad

Protección de datos

  • Cifrado de extremo a extremo
  • Almacenamiento de datos seguro
  • Anonimización de datos
  • Copia de seguridad y recuperación

Control de acceso

  • Autenticación multifactor
  • Control de acceso basado en roles
  • Gestión de claves API
  • Gestión de sesiones

Aserción de licencia JWT (RS256)

Cuando la API principal está configurada con claves de firma, exitosa POST /v1/licenses/verify and POST /v1/licenses/validate-hardware las respuestas pueden incluir license_token (un JWT), license_token_expires_at, y license_jwks_uri. Los integradores verifican el JWT offline utilizando las claves públicas de GET /v1/licenses/jwks (JWKS). Nunca envíe las API private clave de firma dentro de aplicaciones de escritorio, móviles o de navegador.

Asimétrico solo en aplicaciones cliente: incrustar o recuperar el public URL de JWKS, resuelva el JWK mediante kid en el encabezado JWT y verifique RS256. Los secretos compartidos de HMAC son apropiados para server-to-server webhooks, no para binarios ampliamente distribuidos.

Verificación de reclamo requerida: Rechazar tokens a menos que token_use equals licensechain_license_v1 (evita confundir este JWT con sesión u otros tokens).

aud: cuando está presente, coincide con su Panel de control identificación de la aplicación. Su verificador debe asegurarse aud es igual a la aplicación que esperas antes de desbloquear funciones.

TTL y actualizar: La vida útil de la afirmación depende del nivel de vendedor en la API (lc_vt: básico ≈ 15m, avanzado ≈ 1h, personalizado ≈ 24h). Antes exp, llame a verificar nuevamente para obtener un token nuevo. Almacenar en caché JWKS brevemente (por ejemplo, minutos) y volver a buscarlo en caso desconocido kid o falla de verificación después de la rotación.

Comprobaciones autorizadas del servidor: cuando la aceptación de JWT fuera de línea no sea suficiente (por ejemplo, revocación inmediata, aplicación de políticas en la aplicación), llame POST /v1/licenses/introspect with license_token. La API verifica firma + reclamos y devuelve en vivo active estado de la base de datos.

Revocación de la lista de denegados: Los backends autenticados pueden revocar un JWT emitido específico a través de POST /v1/licenses/revoke-token (por token jti). Después de la revocación, regresa la introspección active: false con razón token_revoked.

Referencia de reclamación (no exhaustiva)

Claim Meaning
issEmisor (API); URL de API predeterminada
subID de registro de licencia
audID de aplicación (cuando está configurada)
exp/iat/nbfReclamaciones de tiempo estándar JWT
jtiID de token único por emisión
token_usedebe ser licensechain_license_v1
lc_vtbásico | avanzado | costumbre
seller_tierCadena de nivel del plan del vendedor
statusEstado de la licencia
hw_boundSi se cumplió con HWUID para esta verificación
plano/característicasDe los metadatos de la licencia cuando estén presentes
license_expCaducidad de la licencia en segundos de Unix (cuando está configurada)

Ver también Licenses and Referencia de API.

Encryption

Cifrado de datos

Todos los datos confidenciales se cifran mediante algoritmos de cifrado estándar de la industria.

Cifrado en reposo

  • Cifrado AES-256 para base de datos
  • Almacenamiento de archivos cifrados
  • Gestión segura de claves
  • Rotación regular de claves

Cifrado en tránsito

  • TLS 1.3 para todas las comunicaciones
  • Fijación de certificado
  • Secreto directo perfecto
  • encabezados HSTS

Seguridad API

Comunicaciones API seguras con autenticación y autorización adecuadas.

// API request with proper headers
// Set authorization and content type
// Include API version and request ID
// Send license verification request

Autenticación y autorización

Autenticación multifactor

  • Compatibilidad con TOTP (contraseña de un solo uso basada en tiempo)
  • Verificación basada en SMS
  • Claves de seguridad de hardware (FIDO2/WebAuthn)
  • Autenticación biométrica
  • Códigos de respaldo para recuperación de cuenta

Control de acceso basado en roles

  • Sistema de permisos granulares
  • Gestión de acceso basada en equipos
  • Permisos a nivel de recursos
  • Seguimiento de auditoría de todas las acciones
  • Revisiones periódicas de acceso

Gestión de claves API

  • Claves API con alcance y permisos limitados
  • Rotación y vencimiento de claves
  • Monitoreo de uso y alertas
  • Capacidades de revocación
  • Claves específicas del entorno

Monitoreo y registro

Monitoreo de seguridad

  • Detección de amenazas en tiempo real
  • Algoritmos de detección de anomalías
  • Monitoreo de intento fallido de inicio de sesión
  • Alertas de actividad sospechosa
  • Monitoreo de acceso geográfico

Registro de auditoría

  • Registro completo de actividades
  • Pistas de auditoría inmutables
  • Verificación de la integridad del registro
  • Retención de registros a largo plazo
  • Informes de cumplimiento

Respuesta a incidentes

  • Detección automatizada de incidentes
  • Procedimientos de escalada
  • Manuales de respuesta
  • Análisis posterior al incidente
  • Mejora continua

Cumplimiento y estándares

SOC 2 Tipo II

  • Auditorías anuales de terceros
  • Controles de seguridad, disponibilidad y confidencialidad.
  • Verificación de la integridad del procesamiento
  • Medidas de protección de la privacidad
  • Seguimiento y mejora continua

Cumplimiento del RGPD

  • Implementación de los derechos del interesado
  • Principios de privacidad por diseño
  • Acuerdos de procesamiento de datos
  • Derecho a ser olvidado
  • Soporte de portabilidad de datos

ISO 27001

  • Sistema de gestión de seguridad de la información.
  • Evaluación y gestión de riesgos
  • Implementación de la política de seguridad.
  • Capacitación periódica en seguridad.
  • Procesos de mejora continua

Mejores prácticas de seguridad

Seguridad del desarrollo

  • Prácticas de codificación segura y revisiones de código
  • Escaneo de vulnerabilidades de dependencia
  • Pruebas de seguridad automatizadas
  • Ciclo de vida de desarrollo seguro
  • Capacitación periódica en seguridad para desarrolladores.

Seguridad de infraestructura

  • Segmentación de red y firewalls
  • Detección y prevención de intrusiones
  • Actualizaciones y parches de seguridad periódicos
  • Gestión de configuración segura
  • Recuperación ante desastres y continuidad del negocio

Secretos de pago, duplicación y webhook

  • Mantener el producto callbackSecret Solo del lado del servidor: se utiliza para los webhooks de comerciantes de pago y HMAC de redireccionamiento espejo.
  • Nunca incrustar callbackSecret en paquetes de interfaz, aplicaciones móviles o scripts del lado del cliente de WooCommerce.
  • Utilice el modelo de firma correcto por canal: API principal (guía de webhooks), Pagar (webhooks comerciales), Espejo (SDK espejo).
  • Error cerrado en devoluciones de espejo: verificar signature, luego llama /api/checkout/mirror/validate antes de conceder el acceso.
  • Rotate callbackSecret a través de la API del producto si se filtra; actualice las variables de entorno de WooCommerce/Mirror SDK rápidamente.
  • Las rutas de análisis de API principales requieren ADMIN función: no exponga las claves API de administración a aplicaciones orientadas al vendedor.