Entwickler/Go-live
Sicherheit
Mit Ihrem API-Key lässt sich Ihr Wallet-Guthaben ausgeben, und er kann Kartencodes abrufen. Schützen Sie ihn und die Codes, die Sie erhalten, wie Bankdaten und Bargeld.
Siehe auch: Authentifizierung · Webhooks · Sandbox
#Ihre Geheimnisse
| Geheimnis | Warum es wichtig ist | Aufbewahren in |
|---|---|---|
API-Key (cvb2b_...) | Wer ihn hat, kann bestellen und Codes abrufen. | Einem Secret Manager, nur auf Servern |
Webhook-Secret (whsec_...) | Belegt, dass ein Webhook wirklich von CardV kommt. | Nur auf Ihrem Webhook-Server |
| Portal-Passwörter | Owner können Keys erstellen und anzeigen. | Einem Passwort-Manager, mit 2FA |
- Keys gehören nur auf Ihre Server. Legen Sie sie nie in Apps, Browser, URLs, Code-Repositorys, Tickets, Chats oder E-Mails ab.
- Nutzen Sie pro System einen eigenen Key. Dann können Sie einen deaktivieren, ohne die anderen zu stoppen.
- Beschränken Sie, wer den Key lesen darf. Wechseln Sie ihn, wenn jemand mit Zugriff das Unternehmen verlässt.
- Wenn ein Key möglicherweise bekannt geworden ist, deaktivieren Sie ihn sofort im Portal. Erstellen Sie dann einen neuen und informieren Sie den CardV-Support.
- Schalten Sie für jeden Owner im Portal die Zwei-Faktor-Authentifizierung (2FA) ein.
#Codes und Kundendaten
GET/orders/{order_id} liefert mit einem API-Key vollständige, einlösbare Codes.
Dazu gehören Kartennummern, PINs, Sicherheitscodes, QR-Daten und Einlöse-Links.
Die Bestellung enthält außerdem die Aufladedaten Ihres Kunden (inputs).
- Protokollieren Sie nie Bestellantworten, Codes, Einlöse-Links oder
inputsvon Kunden. Protokollieren Sie stattdessen IDs:order_id,external_order_id,sku_idund den HTTP-Status. - Protokollieren Sie nie die Header
X-Api-Key,X-SignatureoderX-CardV-Signature. - Speichern Sie Codes verschlüsselt. Nur der Prozess, der sie an Kunden ausliefert, sollte sie lesen können. Löschen Sie sie nach Ablauf Ihrer Aufbewahrungsfrist.
- Legen Sie Bestellantworten nicht in gemeinsamen Caches, CDNs oder Monitoring-Tools ab. Schalten Sie für Aufrufe an CardV die Aufzeichnung von Bodys ab.
- Eine
redeem_urlist der Code. Schützen Sie sie wie eine PIN.
#Netzwerk
- Rufen Sie nur
b2b.cardv.netundsandbox.cardv.netauf, und zwar über HTTPS. Schalten Sie die Zertifikatsprüfung nie ab. - Nutzen Sie in der Produktion die IP-Allowlist. Sie begrenzt den Schaden, falls ein Key bekannt wird. Passen Sie sie an, wenn sich Ihre Server ändern.
- Prüfen Sie jede Webhook-Signatur, verwerfen Sie alte Zeitstempel und ignorieren Sie doppelte Nachrichten. Schützen Sie Ihre Webhook-URL nicht mit einem Login. Die Signatur ist der Nachweis.
#Personen und Zugriff
- Geben Sie jedem Portal-Nutzer nur die Rolle, die er wirklich braucht: Viewer zum Ansehen, Manager zum Bestellen und Aufladen, Owner für die Sicherheitseinstellungen.
- Entfernen Sie Personen aus dem Portal, wenn sie das Unternehmen verlassen, und zwar in Live und in der Sandbox.
#Audit-Log
Das Audit-Log im Portal (Owner) zeichnet sicherheitsrelevante Aktionen auf, etwa das Erstellen und Anzeigen von Keys, Änderungen an der IP-Allowlist und Änderungen am Webhook-Secret. CardV protokolliert außerdem blockierte IPs, fehlgeschlagene Signaturen und Treffer beim Anfragelimit. Bei ungewöhnlichen Aktivitäten wird das CardV-Team alarmiert.
Prüfen Sie das Audit-Log regelmäßig. Behandeln Sie jedes unerwartete Anzeigen eines Keys als möglichen Datenabfluss.
#Probleme melden
Wenn Sie einen bekannt gewordenen Key, betrügerische Bestellungen oder ein Sicherheitsproblem bei CardV vermuten,
schreiben Sie sofort an [email protected]. Nennen Sie Ihre Merchant ID und die Bestell-IDs.
Schicken Sie nie die Geheimnisse selbst mit.
Fragen zur Integration? Schreiben Sie an [email protected] und nennen Sie Ihre Merchant ID sowie die Bestell- oder Request-ID.