checklist
Lista de verificação de auditoria da API
Uma lista de verificação baseada no ciclo de vida para verificar a prontidão da API em design, entrega, publicação e conformidade utilizando critérios de auditoria e evidências definidos.
Resultados
- Melhor compreensão dos princípios da lista de controlo de auditoria da API
- Abordagem normalizada utilizando a lista de verificação de auditoria da API
- Melhoria da implementação das práticas de API relacionadas
Como funciona
- Utilize a lista de verificação de auditoria da API para garantir que a conceção da API cumpre os requisitos funcionais e não funcionais, incluindo segurança, desempenho e conformidade.
- Realize auditorias para avaliar a cobertura do ciclo de vida e verificar se a API satisfaz os padrões de negócio, conceção e operacionais.
- Certifique-se de que a documentação, os modelos de segurança, a configuração do gateway e os requisitos legais estejam claramente definidos, validados e comprovados por evidências.
Conteúdo de origem
Strategy
Strategy is Ready When...
- API is based on clear business needs
- All concept checklist items are audited
Architecture
Architecture is Ready When...
- Versioning strategy decided and supported by gateway
- Only accessible via API gateway
- Rate limits are enforced
Design
Design is Ready When...
- Endpoints have business value and feature descriptions
- API hides raw backend data and is designed for shared use
- API design is consistent with other APIs
- Data and attribute naming uses descriptive English
- Mandatory fields are specified
- Dates use ISO format with timezone
- General data uses standard values
- Field names avoid acronyms and use full words
- Creating new resources returns identifiers
- Endpoint paths contain max two resources or sub-resources
- Endpoints and attributes include examples
- POST is used for create or update
- DELETE is used to remove resources
- GET has no request body and returns content
- GET returns 204 if response body is empty
- POST returns 200 OK when updating
- POST returns 201 Created with ID on create
- DELETE returns 204 on success
- 400 errors provide specific error information
- 401 Unauthorized for wrong credentials
- 403 Forbidden for unauthorized operations
- Spec contains request and response schema
- UUIDs or pseudo-identifiers instead of DB IDs
- No sensitive data in URLs
- HTTP methods only for intended resources
Delivery
Delivery is Ready When...
- All prototype and design items are audited
- Spec validated on every change
- Schema and examples pass validation
- Uses HTTPS or encrypted protocols
- Endpoints protected by authentication
- Token-based authentication
- Protected against CSRF
- Inputs auto-validated by framework
- Outputs auto-escaped by framework
- Encryption for data in transit and storage
- Message integrity implemented
Publishing
Publishing is Ready When...
- Published via API management
- Visible in developer portal
- Docs auto-generated from spec and schema
- Spec auto-updated to gateway and dev portal
- Published under official organization domain
Improving
Improving is Ready When...
Related stations
Conceção da API - Conceber APIs que proporcionem valor
Criar conceções de API que sejam consistentes, reutilizáveis e baseados na intenção de negócios e em padrões compartilhados.
Entrega da API - Fornecer APIs seguras e fiáveis
Criar, testar e lançar APIs usando pipelines de entrega modernos e boas práticas de engenharia.
Auditoria de API - Auditoria de APIs para conformidade e qualidade
Valide se as APIs satisfazemos padrões de negócio, conceção e operacionais antes da publicação e exposição.
Publicação de API - Publique APIs com confiança
Exponha as APIs de forma segura e clara ao público certo com a documentação e os processos corretos.
Normas de conceção - Garantir uma conceção de API consistente e de alta qualidade
Estabelecer normas e diretrizes de design para garantir um design API consistente e de alta qualidade em toda a organização.
Conceção de contratos - Definir contratos de interface da API claros
Criar contratos de interface da API claros e bem definidos que descrevam as expectativas, responsabilidades e diretrizes de utilização.