Entwickler/Go-live

Sicherheit

Mit Ihrem API-Key lässt sich Ihr Wallet-Guthaben ausgeben, und er kann Kartencodes abrufen. Schützen Sie ihn und die Codes, die Sie erhalten, wie Bankdaten und Bargeld.

Siehe auch: Authentifizierung · Webhooks · Sandbox

#Ihre Geheimnisse

GeheimnisWarum es wichtig istAufbewahren in
API-Key (cvb2b_...)Wer ihn hat, kann bestellen und Codes abrufen.Einem Secret Manager, nur auf Servern
Webhook-Secret (whsec_...)Belegt, dass ein Webhook wirklich von CardV kommt.Nur auf Ihrem Webhook-Server
Portal-PasswörterOwner können Keys erstellen und anzeigen.Einem Passwort-Manager, mit 2FA
  • Keys gehören nur auf Ihre Server. Legen Sie sie nie in Apps, Browser, URLs, Code-Repositorys, Tickets, Chats oder E-Mails ab.
  • Nutzen Sie pro System einen eigenen Key. Dann können Sie einen deaktivieren, ohne die anderen zu stoppen.
  • Beschränken Sie, wer den Key lesen darf. Wechseln Sie ihn, wenn jemand mit Zugriff das Unternehmen verlässt.
  • Wenn ein Key möglicherweise bekannt geworden ist, deaktivieren Sie ihn sofort im Portal. Erstellen Sie dann einen neuen und informieren Sie den CardV-Support.
  • Schalten Sie für jeden Owner im Portal die Zwei-Faktor-Authentifizierung (2FA) ein.

#Codes und Kundendaten

GET/orders/{order_id} liefert mit einem API-Key vollständige, einlösbare Codes. Dazu gehören Kartennummern, PINs, Sicherheitscodes, QR-Daten und Einlöse-Links. Die Bestellung enthält außerdem die Aufladedaten Ihres Kunden (inputs).

  • Protokollieren Sie nie Bestellantworten, Codes, Einlöse-Links oder inputs von Kunden. Protokollieren Sie stattdessen IDs: order_id, external_order_id, sku_id und den HTTP-Status.
  • Protokollieren Sie nie die Header X-Api-Key, X-Signature oder X-CardV-Signature.
  • Speichern Sie Codes verschlüsselt. Nur der Prozess, der sie an Kunden ausliefert, sollte sie lesen können. Löschen Sie sie nach Ablauf Ihrer Aufbewahrungsfrist.
  • Legen Sie Bestellantworten nicht in gemeinsamen Caches, CDNs oder Monitoring-Tools ab. Schalten Sie für Aufrufe an CardV die Aufzeichnung von Bodys ab.
  • Eine redeem_url ist der Code. Schützen Sie sie wie eine PIN.

#Netzwerk

  • Rufen Sie nur b2b.cardv.net und sandbox.cardv.net auf, und zwar über HTTPS. Schalten Sie die Zertifikatsprüfung nie ab.
  • Nutzen Sie in der Produktion die IP-Allowlist. Sie begrenzt den Schaden, falls ein Key bekannt wird. Passen Sie sie an, wenn sich Ihre Server ändern.
  • Prüfen Sie jede Webhook-Signatur, verwerfen Sie alte Zeitstempel und ignorieren Sie doppelte Nachrichten. Schützen Sie Ihre Webhook-URL nicht mit einem Login. Die Signatur ist der Nachweis.

#Personen und Zugriff

  • Geben Sie jedem Portal-Nutzer nur die Rolle, die er wirklich braucht: Viewer zum Ansehen, Manager zum Bestellen und Aufladen, Owner für die Sicherheitseinstellungen.
  • Entfernen Sie Personen aus dem Portal, wenn sie das Unternehmen verlassen, und zwar in Live und in der Sandbox.

#Audit-Log

Das Audit-Log im Portal (Owner) zeichnet sicherheitsrelevante Aktionen auf, etwa das Erstellen und Anzeigen von Keys, Änderungen an der IP-Allowlist und Änderungen am Webhook-Secret. CardV protokolliert außerdem blockierte IPs, fehlgeschlagene Signaturen und Treffer beim Anfragelimit. Bei ungewöhnlichen Aktivitäten wird das CardV-Team alarmiert.

Prüfen Sie das Audit-Log regelmäßig. Behandeln Sie jedes unerwartete Anzeigen eines Keys als möglichen Datenabfluss.

#Probleme melden

Wenn Sie einen bekannt gewordenen Key, betrügerische Bestellungen oder ein Sicherheitsproblem bei CardV vermuten, schreiben Sie sofort an [email protected]. Nennen Sie Ihre Merchant ID und die Bestell-IDs. Schicken Sie nie die Geheimnisse selbst mit.

Fragen zur Integration? Schreiben Sie an [email protected] und nennen Sie Ihre Merchant ID sowie die Bestell- oder Request-ID.