Sicherheitskontrollen
Nur serverseitig
Führen Sie API-Aufrufe ausschließlich in vertrauenswürdigen Backend-Diensten aus. Betten Sie den Key niemals in Browser- oder Mobile-Code ein.
Least-Privilege-Scope
Erstellen Sie getrennte Keys für getrennte Systeme und autorisieren Sie nur die erforderlichen Tenants und Divisionen.
Secret Manager
Speichern, rotieren und auditieren Sie Zugangsdaten über einen verwalteten Secret Store.
Request-Korrelation
Protokollieren Sie möglichst Request-IDs statt vollständiger Payloads.
Regeln zur Datenminimierung
- Fragen Sie nur die Felder und Ressourcen ab, die die Integration tatsächlich benötigt.
- Kopieren Sie keine vollständigen API-Responses in allgemeine Anwendungslogs.
- Hängen Sie Vorfällen keine sachfremden oder übermäßigen personenbezogenen Daten an.
- Senden Sie keine produktiven personenbezogenen Daten in Supporttickets.
- Schützen Sie heruntergeladene Payroll- und Vertragsdateien durch lokale Zugriffskontrollen.
- Definieren Sie Aufbewahrungs- und Löschregeln für Checkpoints, Logs, Dateien und Dead-Letter-Queues.
- Verschlüsseln Sie Daten während der Übertragung und verwenden Sie eine für die Kundenumgebung geeignete verschlüsselte Speicherung.
