checklist

Lista de verificação de auditoria da API

Uma lista de verificação baseada no ciclo de vida para verificar a prontidão da API em design, entrega, publicação e conformidade utilizando critérios de auditoria e evidências definidos.

Resultados

  • Melhor compreensão dos princípios da lista de controlo de auditoria da API
  • Abordagem normalizada utilizando a lista de verificação de auditoria da API
  • Melhoria da implementação das práticas de API relacionadas

Como funciona

  1. Utilize a lista de verificação de auditoria da API para garantir que a conceção da API cumpre os requisitos funcionais e não funcionais, incluindo segurança, desempenho e conformidade.
  2. Realize auditorias para avaliar a cobertura do ciclo de vida e verificar se a API satisfaz os padrões de negócio, conceção e operacionais.
  3. Certifique-se de que a documentação, os modelos de segurança, a configuração do gateway e os requisitos legais estejam claramente definidos, validados e comprovados por evidências.

Conteúdo de origem

Strategy

Strategy is Ready When...

  • API is based on clear business needs
  • All concept checklist items are audited

Architecture

Architecture is Ready When...

  • Versioning strategy decided and supported by gateway
  • Only accessible via API gateway
  • Rate limits are enforced

Design

Design is Ready When...

  • Endpoints have business value and feature descriptions
  • API hides raw backend data and is designed for shared use
  • API design is consistent with other APIs
  • Data and attribute naming uses descriptive English
  • Mandatory fields are specified
  • Dates use ISO format with timezone
  • General data uses standard values
  • Field names avoid acronyms and use full words
  • Creating new resources returns identifiers
  • Endpoint paths contain max two resources or sub-resources
  • Endpoints and attributes include examples
  • POST is used for create or update
  • DELETE is used to remove resources
  • GET has no request body and returns content
  • GET returns 204 if response body is empty
  • POST returns 200 OK when updating
  • POST returns 201 Created with ID on create
  • DELETE returns 204 on success
  • 400 errors provide specific error information
  • 401 Unauthorized for wrong credentials
  • 403 Forbidden for unauthorized operations
  • Spec contains request and response schema
  • UUIDs or pseudo-identifiers instead of DB IDs
  • No sensitive data in URLs
  • HTTP methods only for intended resources

Delivery

Delivery is Ready When...

  • All prototype and design items are audited
  • Spec validated on every change
  • Schema and examples pass validation
  • Uses HTTPS or encrypted protocols
  • Endpoints protected by authentication
  • Token-based authentication
  • Protected against CSRF
  • Inputs auto-validated by framework
  • Outputs auto-escaped by framework
  • Encryption for data in transit and storage
  • Message integrity implemented

Publishing

Publishing is Ready When...

  • Published via API management
  • Visible in developer portal
  • Docs auto-generated from spec and schema
  • Spec auto-updated to gateway and dev portal
  • Published under official organization domain

Improving

Improving is Ready When...

    Related stations