Guia de segurança

Aprenda como implementar segurança de nível empresarial para seu sistema de gerenciamento de licenças com práticas recomendadas e medidas de segurança.

Visão geral da segurança

A segurança é fundamental em sistemas de gerenciamento de licenças. Este guia cobre medidas de segurança abrangentes para proteger suas licenças, dados de clientes e operações comerciais.

Abordaremos requisitos de criptografia, autenticação, autorização, monitoramento e conformidade para garantir que seu sistema de licença seja seguro e confiável.

Pilares de Segurança

Proteção de Dados

  • Criptografia ponta a ponta
  • Armazenamento seguro de dados
  • Anonimização de dados
  • Backup e recuperação

Controle de acesso

  • Autenticação multifator
  • Controle de acesso baseado em função
  • Gerenciamento de chaves de API
  • Gerenciamento de sessão

Asserção de licença JWT (RS256)

Quando a API Core é configurada com chaves de assinatura, o sucesso POST /v1/licenses/verify e POST /v1/licenses/validate-hardware as respostas podem incluir license_token (um JWT), license_token_expires_at, e license_jwks_uri. Integradores verificam o JWT off-line usando as chaves públicas de GET /v1/licenses/jwks (JWKS). Nunca envie as APIs privado chave de assinatura em aplicativos de desktop, dispositivos móveis ou navegador.

Assimétrico apenas em aplicativos cliente: incorporar ou buscar o público URL JWKS, resolva o JWK por kid no cabeçalho JWT e verifique RS256. Os segredos compartilhados do HMAC são apropriados para servidor para servidor webhooks, não para binários amplamente distribuídos.

Verificação de reclamação necessária: rejeitar tokens, a menos que token_use é igual licensechain_license_v1 (evita confundir este JWT com sessão ou outros tokens).

aud: quando presente, corresponde ao seu painel ID do aplicativo. Seu verificador deve garantir aud é igual ao aplicativo que você espera antes de desbloquear recursos.

TTL e atualização: O tempo de vida da declaração depende do nível do vendedor na API (lc_vt: básico ≈ 15m, avançado ≈ 1h, personalizado ≈ 24h). Antes exp, chame verify novamente para obter um novo token. Armazene JWKS em cache brevemente (por exemplo, minutos) e busque novamente em desconhecido kid ou falha de verificação após rotação.

Verificações autoritativas do servidor: quando a aceitação off-line do JWT não for suficiente (por exemplo, revogação imediata, aplicação de política no aplicativo), ligue POST /v1/licenses/introspect com license_token. A API verifica assinatura + reivindicações e retorna ao vivo active status do banco de dados.

Revogação da lista de bloqueios: back-ends autenticados podem revogar um JWT específico emitido por meio de POST /v1/licenses/revoke-token (por token jti). Após a revogação, a introspecção retorna active: false com razão token_revoked.

Referência da reivindicação (não exaustiva)

Alegar Significado
issoEmissor (API); URL da API padrão
subID do registro de licença
audID do aplicativo (quando definido)
exp / iat / nbfDeclarações de tempo JWT padrão
jtiID de token exclusivo por emissão
token_useDeve ser licensechain_license_v1
lc_vtbásico | avançado | personalizado
vendedor_tierString de nível do plano do vendedor
statusStatus da licença
hw_boundSe o HWUID foi satisfeito para esta verificação
plano / recursosDos metadados da licença, quando presentes
licença_expExpiração da licença em segundos Unix (quando definido)

Veja também Licenças e Referência de API.

Criptografia

Criptografia de dados

Todos os dados confidenciais são criptografados usando algoritmos de criptografia padrão do setor.

Criptografia em repouso

  • Criptografia AES-256 para banco de dados
  • Armazenamento de arquivos criptografados
  • Gerenciamento seguro de chaves
  • Rotação regular de chaves

Criptografia em trânsito

  • TLS 1.3 para todas as comunicações
  • Fixação de certificado
  • Sigilo de encaminhamento perfeito
  • Cabeçalhos HSTS

Segurança de API

Comunicações seguras de API com autenticação e autorização adequadas.

// API request with proper headers
// Set authorization and content type
// Include API version and request ID
// Send license verification request

Autenticação e Autorização

Autenticação multifator

  • Suporte TOTP (senha única baseada em tempo)
  • Verificação baseada em SMS
  • Chaves de segurança de hardware (FIDO2/WebAuthn)
  • Autenticação biométrica
  • Códigos de backup para recuperação de conta

Controle de acesso baseado em função

  • Sistema de permissões granulares
  • Gerenciamento de acesso baseado em equipe
  • Permissões em nível de recurso
  • Trilha de auditoria para todas as ações
  • Avaliações regulares de acesso

Gerenciamento de chaves de API

  • Chaves de API com escopo limitado e permissões limitadas
  • Rotação e expiração de chave
  • Monitoramento de uso e alertas
  • Capacidades de revogação
  • Chaves específicas do ambiente

Monitoramento e registro

Monitoramento de segurança

  • Detecção de ameaças em tempo real
  • Algoritmos de detecção de anomalias
  • Falha no monitoramento de tentativa de login
  • Alertas de atividades suspeitas
  • Monitoramento de acesso geográfico

Registro de auditoria

  • Registro abrangente de atividades
  • Trilhas de auditoria imutáveis
  • Verificação de integridade de log
  • Retenção de log de longo prazo
  • Relatórios de conformidade

Resposta a Incidentes

  • Detecção automatizada de incidentes
  • Procedimentos de escalonamento
  • Manuais de resposta
  • Análise pós-incidente
  • Melhoria contínua

Conformidade e Padrões

SOC 2 Tipo II

  • Auditorias anuais de terceiros
  • Controles de segurança, disponibilidade e confidencialidade
  • Verificação de integridade de processamento
  • Medidas de proteção de privacidade
  • Monitoramento e melhoria contínua

Conformidade com o GDPR

  • Implementação dos direitos do titular dos dados
  • Princípios de privacidade desde o design
  • Acordos de processamento de dados
  • Direito de ser esquecido
  • Suporte à portabilidade de dados

ISO 27001

  • Sistema de gerenciamento de segurança da informação
  • Avaliação e gestão de riscos
  • Implementação de política de segurança
  • Treinamento regular de segurança
  • Processos de melhoria contínua

Melhores práticas de segurança

Segurança de Desenvolvimento

  • Práticas seguras de codificação e revisões de código
  • Verificação de vulnerabilidade de dependência
  • Testes de segurança automatizados
  • Ciclo de vida de desenvolvimento seguro
  • Treinamento regular de segurança para desenvolvedores

Segurança de infraestrutura

  • Segmentação de rede e firewalls
  • Detecção e prevenção de intrusões
  • Atualizações e patches de segurança regulares
  • Gerenciamento de configuração seguro
  • Recuperação de desastres e continuidade dos negócios

Segredos de pagamento, espelho e webhook

  • Mantenha o produto callbackSecret apenas no lado do servidor - usado para webhooks de redirecionamento de espelho HMAC e Pay Merchant.
  • Nunca incorporar callbackSecret em pacotes de front-end, aplicativos móveis ou scripts do lado do cliente WooCommerce.
  • Use o modelo de assinatura correto por canal — API principal (guia de webhooks), Pagar (webhooks de comerciante), Espelho (Espelho SDK).
  • Falha fechada em retornos de espelho: verifique signature, então ligue /api/checkout/mirror/validate antes de conceder acesso.
  • Girar callbackSecret via API do produto se houver vazamento; atualize os env vars do WooCommerce/Mirror SDK imediatamente.
  • As principais rotas de análise da API exigem ADMIN função – não exponha chaves de API de administrador a aplicativos voltados para o vendedor.