API Kullanım Politikası
API türleri
- Public widget API’leri: doğrulanmış ve yayımlanmış site ayarını okur, gerçek ziyaretçi tercih olayını toplar. Public site kimliği bir sır değildir.
- Yönetim API’leri: hesap, site, rapor ve yapılandırma işlemleridir; kimlik doğrulama ve yetkilendirme gerektirir. Yönetim tokenı hiçbir zaman web sayfası, widget kodu veya herkese açık depoya eklenmemelidir.
Güvenli entegrasyon
- Tüm çağrılar HTTPS üzerinden ve yayımlanmış
/api/v1sözleşmesine uygun yapılmalıdır. - Collector isteği 16 KB sınırını aşmamalı; belgelenmiş event türleri, UUID event kimliği, politika sürümü, kategori kararları ve olay zamanı dışında veri taşımamalıdır.
- Event kimliği tekrar denemelerde aynı kalmalıdır.
429yanıtındaRetry-Afterdikkate alınmalı; üstel gecikme ve rastgele sapma kullanılmalı, retry fırtınası oluşturulmamalıdır. - Widget yalnız doğrulanmış alan adlarında kullanılmalı; public site kimliği başka bir alan adına taşınmamalıdır.
- API veya widget hatası müşteri sitesini çalışamaz hâle getirmemeli; ancak gerekli olmayan izleyiciler için varsayılan izin durumu, ziyaretçi kararına kadar reddedilmiş kalmalıdır.
Veri minimizasyonu
Ad, e-posta, telefon, ham IP, tam sayfa URL’si veya sorgu parametreleri, cihaz parmak izi, özel nitelikli kişisel veri, parola, oturum bilgisi ya da API anahtarı event payload’una gönderilmemelidir. Serbest metin alanları kişisel veri taşımak için kullanılmamalıdır.
Kimlik bilgileri
Yönetim anahtarları kişiye ve kullanım amacına özel tutulmalı, en az yetkiyle kullanılmalı, güvenli sunucu tarafı saklamada korunmalı ve şüpheli erişimde derhal iptal edilmelidir. Tarayıcı koduna veya mobil uygulama paketine gizli anahtar gömülmemelidir.
Limitler ve kötüye kullanım
Plan kotası ve güvenlik hız sınırları sistem bütünlüğünü korumak amacıyla uygulanır ve trafik riskine göre değişebilir. Limitleri çoklu hesap, IP döndürme, sahte site kimliği veya paralel isteklerle aşmak; izinsiz tarama, yük testi ya da güvenlik testi yapmak yasaktır. Kamuya açık collector olayları tek başına kimlik doğrulama, faturalama veya hukuki ispat kaynağı sayılmaz.
Sürüm ve değişiklikler
Geriye uyumsuz sözleşme değişiklikleri yeni bir API sürümünde yayımlanır. Güvenlik düzeltmeleri ve kötüye kullanım önlemleri aynı sürüm içinde uygulanabilir. Kullanımdan kaldırma takvimi ve varsa plan bazlı SLA ayrıca duyurulur.
Bildirim
API anahtarının açığa çıktığını, beklenmeyen event trafiğini veya bir güvenlik açığını fark ederseniz hassas veriyi ilk mesaja eklemeden destek@consentnex.com adresine bildirin.