Guia de segurança
Aprenda como implementar segurança de nível empresarial para seu sistema de gerenciamento de licenças com práticas recomendadas e medidas de segurança.
Visão geral da segurança
A segurança é fundamental em sistemas de gerenciamento de licenças. Este guia cobre medidas de segurança abrangentes para proteger suas licenças, dados de clientes e operações comerciais.
Abordaremos requisitos de criptografia, autenticação, autorização, monitoramento e conformidade para garantir que seu sistema de licença seja seguro e confiável.
Pilares de Segurança
Proteção de Dados
- Criptografia ponta a ponta
- Armazenamento seguro de dados
- Anonimização de dados
- Backup e recuperação
Controle de acesso
- Autenticação multifator
- Controle de acesso baseado em função
- Gerenciamento de chaves de API
- Gerenciamento de sessão
Asserção de licença JWT (RS256)
Quando a API Core é configurada com chaves de assinatura, o sucesso POST /v1/licenses/verify e
POST /v1/licenses/validate-hardware as respostas podem incluir
license_token (um JWT), license_token_expires_at, e
license_jwks_uri. Integradores verificam o JWT off-line usando as chaves públicas de
GET /v1/licenses/jwks (JWKS). Nunca envie as APIs privado chave de assinatura em aplicativos de desktop, dispositivos móveis ou navegador.
Assimétrico apenas em aplicativos cliente: incorporar ou buscar o público URL JWKS, resolva o JWK por kid no cabeçalho JWT e verifique RS256.
Os segredos compartilhados do HMAC são apropriados para servidor para servidor webhooks, não para binários amplamente distribuídos.
Verificação de reclamação necessária: rejeitar tokens, a menos que token_use é igual licensechain_license_v1 (evita confundir este JWT com sessão ou outros tokens).
aud: quando presente, corresponde ao seu painel ID do aplicativo. Seu verificador deve garantir aud é igual ao aplicativo que você espera antes de desbloquear recursos.
TTL e atualização: O tempo de vida da declaração depende do nível do vendedor na API (lc_vt: básico ≈ 15m, avançado ≈ 1h, personalizado ≈ 24h). Antes exp, chame verify novamente para obter um novo token. Armazene JWKS em cache brevemente (por exemplo, minutos) e busque novamente em desconhecido kid ou falha de verificação após rotação.
Verificações autoritativas do servidor: quando a aceitação off-line do JWT não for suficiente (por exemplo, revogação imediata, aplicação de política no aplicativo), ligue
POST /v1/licenses/introspect com license_token.
A API verifica assinatura + reivindicações e retorna ao vivo active status do banco de dados.
Revogação da lista de bloqueios: back-ends autenticados podem revogar um JWT específico emitido por meio de
POST /v1/licenses/revoke-token (por token jti).
Após a revogação, a introspecção retorna active: false com razão token_revoked.
Referência da reivindicação (não exaustiva)
| Alegar | Significado |
|---|---|
| isso | Emissor (API); URL da API padrão |
| sub | ID do registro de licença |
| aud | ID do aplicativo (quando definido) |
| exp / iat / nbf | Declarações de tempo JWT padrão |
| jti | ID de token exclusivo por emissão |
| token_use | Deve ser licensechain_license_v1 |
| lc_vt | básico | avançado | personalizado |
| vendedor_tier | String de nível do plano do vendedor |
| status | Status da licença |
| hw_bound | Se o HWUID foi satisfeito para esta verificação |
| plano / recursos | Dos metadados da licença, quando presentes |
| licença_exp | Expiração da licença em segundos Unix (quando definido) |
Veja também Licenças e Referência de API.
Criptografia
Criptografia de dados
Todos os dados confidenciais são criptografados usando algoritmos de criptografia padrão do setor.
Criptografia em repouso
- Criptografia AES-256 para banco de dados
- Armazenamento de arquivos criptografados
- Gerenciamento seguro de chaves
- Rotação regular de chaves
Criptografia em trânsito
- TLS 1.3 para todas as comunicações
- Fixação de certificado
- Sigilo de encaminhamento perfeito
- Cabeçalhos HSTS
Segurança de API
Comunicações seguras de API com autenticação e autorização adequadas.
// API request with proper headers // Set authorization and content type // Include API version and request ID // Send license verification request
Autenticação e Autorização
Autenticação multifator
- Suporte TOTP (senha única baseada em tempo)
- Verificação baseada em SMS
- Chaves de segurança de hardware (FIDO2/WebAuthn)
- Autenticação biométrica
- Códigos de backup para recuperação de conta
Controle de acesso baseado em função
- Sistema de permissões granulares
- Gerenciamento de acesso baseado em equipe
- Permissões em nível de recurso
- Trilha de auditoria para todas as ações
- Avaliações regulares de acesso
Gerenciamento de chaves de API
- Chaves de API com escopo limitado e permissões limitadas
- Rotação e expiração de chave
- Monitoramento de uso e alertas
- Capacidades de revogação
- Chaves específicas do ambiente
Monitoramento e registro
Monitoramento de segurança
- Detecção de ameaças em tempo real
- Algoritmos de detecção de anomalias
- Falha no monitoramento de tentativa de login
- Alertas de atividades suspeitas
- Monitoramento de acesso geográfico
Registro de auditoria
- Registro abrangente de atividades
- Trilhas de auditoria imutáveis
- Verificação de integridade de log
- Retenção de log de longo prazo
- Relatórios de conformidade
Resposta a Incidentes
- Detecção automatizada de incidentes
- Procedimentos de escalonamento
- Manuais de resposta
- Análise pós-incidente
- Melhoria contínua
Conformidade e Padrões
SOC 2 Tipo II
- Auditorias anuais de terceiros
- Controles de segurança, disponibilidade e confidencialidade
- Verificação de integridade de processamento
- Medidas de proteção de privacidade
- Monitoramento e melhoria contínua
Conformidade com o GDPR
- Implementação dos direitos do titular dos dados
- Princípios de privacidade desde o design
- Acordos de processamento de dados
- Direito de ser esquecido
- Suporte à portabilidade de dados
ISO 27001
- Sistema de gerenciamento de segurança da informação
- Avaliação e gestão de riscos
- Implementação de política de segurança
- Treinamento regular de segurança
- Processos de melhoria contínua
Melhores práticas de segurança
Segurança de Desenvolvimento
- Práticas seguras de codificação e revisões de código
- Verificação de vulnerabilidade de dependência
- Testes de segurança automatizados
- Ciclo de vida de desenvolvimento seguro
- Treinamento regular de segurança para desenvolvedores
Segurança de infraestrutura
- Segmentação de rede e firewalls
- Detecção e prevenção de intrusões
- Atualizações e patches de segurança regulares
- Gerenciamento de configuração seguro
- Recuperação de desastres e continuidade dos negócios
Segredos de pagamento, espelho e webhook
- Mantenha o produto
callbackSecretapenas no lado do servidor - usado para webhooks de redirecionamento de espelho HMAC e Pay Merchant. - Nunca incorporar
callbackSecretem pacotes de front-end, aplicativos móveis ou scripts do lado do cliente WooCommerce. - Use o modelo de assinatura correto por canal — API principal (guia de webhooks), Pagar (webhooks de comerciante), Espelho (Espelho SDK).
- Falha fechada em retornos de espelho: verifique
signature, então ligue/api/checkout/mirror/validateantes de conceder acesso. - Girar
callbackSecretvia API do produto se houver vazamento; atualize os env vars do WooCommerce/Mirror SDK imediatamente. - As principais rotas de análise da API exigem
ADMINfunção – não exponha chaves de API de administrador a aplicativos voltados para o vendedor.