Guía de seguridad
Aprenda cómo implementar seguridad de nivel empresarial para su sistema de administración de licencias con las mejores prácticas y medidas de seguridad.
Descripción general de seguridad
La seguridad es primordial en los sistemas de gestión de licencias. Esta guía cubre medidas de seguridad integrales. para proteger sus licencias, datos de clientes y operaciones comerciales.
Cubriremos los requisitos de cifrado, autenticación, autorización, monitoreo y cumplimiento. para garantizar que su sistema de licencias sea seguro y confiable.
Pilares de seguridad
Protección de datos
- Cifrado de extremo a extremo
- Almacenamiento de datos seguro
- Anonimización de datos
- Copia de seguridad y recuperación
Control de acceso
- Autenticación multifactor
- Control de acceso basado en roles
- Gestión de claves API
- Gestión de sesiones
Aserción de licencia JWT (RS256)
Cuando la API principal está configurada con claves de firma, exitosa POST /v1/licenses/verify and
POST /v1/licenses/validate-hardware las respuestas pueden incluir
license_token (un JWT), license_token_expires_at, y
license_jwks_uri. Los integradores verifican el JWT offline utilizando las claves públicas de
GET /v1/licenses/jwks (JWKS). Nunca envíe las API private clave de firma dentro de aplicaciones de escritorio, móviles o de navegador.
Asimétrico solo en aplicaciones cliente: incrustar o recuperar el public URL de JWKS, resuelva el JWK mediante kid en el encabezado JWT y verifique RS256.
Los secretos compartidos de HMAC son apropiados para server-to-server webhooks, no para binarios ampliamente distribuidos.
Verificación de reclamo requerida: Rechazar tokens a menos que token_use equals licensechain_license_v1 (evita confundir este JWT con sesión u otros tokens).
aud: cuando está presente, coincide con su Panel de control identificación de la aplicación. Su verificador debe asegurarse aud es igual a la aplicación que esperas antes de desbloquear funciones.
TTL y actualizar: La vida útil de la afirmación depende del nivel de vendedor en la API (lc_vt: básico ≈ 15m, avanzado ≈ 1h, personalizado ≈ 24h). Antes exp, llame a verificar nuevamente para obtener un token nuevo. Almacenar en caché JWKS brevemente (por ejemplo, minutos) y volver a buscarlo en caso desconocido kid o falla de verificación después de la rotación.
Comprobaciones autorizadas del servidor: cuando la aceptación de JWT fuera de línea no sea suficiente (por ejemplo, revocación inmediata, aplicación de políticas en la aplicación), llame
POST /v1/licenses/introspect with license_token.
La API verifica firma + reclamos y devuelve en vivo active estado de la base de datos.
Revocación de la lista de denegados: Los backends autenticados pueden revocar un JWT emitido específico a través de
POST /v1/licenses/revoke-token (por token jti).
Después de la revocación, regresa la introspección active: false con razón token_revoked.
Referencia de reclamación (no exhaustiva)
| Claim | Meaning |
|---|---|
| iss | Emisor (API); URL de API predeterminada |
| sub | ID de registro de licencia |
| aud | ID de aplicación (cuando está configurada) |
| exp/iat/nbf | Reclamaciones de tiempo estándar JWT |
| jti | ID de token único por emisión |
| token_use | debe ser licensechain_license_v1 |
| lc_vt | básico | avanzado | costumbre |
| seller_tier | Cadena de nivel del plan del vendedor |
| status | Estado de la licencia |
| hw_bound | Si se cumplió con HWUID para esta verificación |
| plano/características | De los metadatos de la licencia cuando estén presentes |
| license_exp | Caducidad de la licencia en segundos de Unix (cuando está configurada) |
Ver también Licenses and Referencia de API.
Encryption
Cifrado de datos
Todos los datos confidenciales se cifran mediante algoritmos de cifrado estándar de la industria.
Cifrado en reposo
- Cifrado AES-256 para base de datos
- Almacenamiento de archivos cifrados
- Gestión segura de claves
- Rotación regular de claves
Cifrado en tránsito
- TLS 1.3 para todas las comunicaciones
- Fijación de certificado
- Secreto directo perfecto
- encabezados HSTS
Seguridad API
Comunicaciones API seguras con autenticación y autorización adecuadas.
// API request with proper headers // Set authorization and content type // Include API version and request ID // Send license verification request
Autenticación y autorización
Autenticación multifactor
- Compatibilidad con TOTP (contraseña de un solo uso basada en tiempo)
- Verificación basada en SMS
- Claves de seguridad de hardware (FIDO2/WebAuthn)
- Autenticación biométrica
- Códigos de respaldo para recuperación de cuenta
Control de acceso basado en roles
- Sistema de permisos granulares
- Gestión de acceso basada en equipos
- Permisos a nivel de recursos
- Seguimiento de auditoría de todas las acciones
- Revisiones periódicas de acceso
Gestión de claves API
- Claves API con alcance y permisos limitados
- Rotación y vencimiento de claves
- Monitoreo de uso y alertas
- Capacidades de revocación
- Claves específicas del entorno
Monitoreo y registro
Monitoreo de seguridad
- Detección de amenazas en tiempo real
- Algoritmos de detección de anomalías
- Monitoreo de intento fallido de inicio de sesión
- Alertas de actividad sospechosa
- Monitoreo de acceso geográfico
Registro de auditoría
- Registro completo de actividades
- Pistas de auditoría inmutables
- Verificación de la integridad del registro
- Retención de registros a largo plazo
- Informes de cumplimiento
Respuesta a incidentes
- Detección automatizada de incidentes
- Procedimientos de escalada
- Manuales de respuesta
- Análisis posterior al incidente
- Mejora continua
Cumplimiento y estándares
SOC 2 Tipo II
- Auditorías anuales de terceros
- Controles de seguridad, disponibilidad y confidencialidad.
- Verificación de la integridad del procesamiento
- Medidas de protección de la privacidad
- Seguimiento y mejora continua
Cumplimiento del RGPD
- Implementación de los derechos del interesado
- Principios de privacidad por diseño
- Acuerdos de procesamiento de datos
- Derecho a ser olvidado
- Soporte de portabilidad de datos
ISO 27001
- Sistema de gestión de seguridad de la información.
- Evaluación y gestión de riesgos
- Implementación de la política de seguridad.
- Capacitación periódica en seguridad.
- Procesos de mejora continua
Mejores prácticas de seguridad
Seguridad del desarrollo
- Prácticas de codificación segura y revisiones de código
- Escaneo de vulnerabilidades de dependencia
- Pruebas de seguridad automatizadas
- Ciclo de vida de desarrollo seguro
- Capacitación periódica en seguridad para desarrolladores.
Seguridad de infraestructura
- Segmentación de red y firewalls
- Detección y prevención de intrusiones
- Actualizaciones y parches de seguridad periódicos
- Gestión de configuración segura
- Recuperación ante desastres y continuidad del negocio
Secretos de pago, duplicación y webhook
- Mantener el producto
callbackSecretSolo del lado del servidor: se utiliza para los webhooks de comerciantes de pago y HMAC de redireccionamiento espejo. - Nunca incrustar
callbackSecreten paquetes de interfaz, aplicaciones móviles o scripts del lado del cliente de WooCommerce. - Utilice el modelo de firma correcto por canal: API principal (guía de webhooks), Pagar (webhooks comerciales), Espejo (SDK espejo).
- Error cerrado en devoluciones de espejo: verificar
signature, luego llama/api/checkout/mirror/validateantes de conceder el acceso. - Rotate
callbackSecreta través de la API del producto si se filtra; actualice las variables de entorno de WooCommerce/Mirror SDK rápidamente. - Las rutas de análisis de API principales requieren
ADMINfunción: no exponga las claves API de administración a aplicaciones orientadas al vendedor.