मुख्य सामग्री पर जाएं
  1. सुरक्षा विश्लेषण एवं तकनीकी सलाह/

बैंक ऑफ थाईलैंड API पेलोड एन्क्रिप्शन नियम

·3 मिनट पढ़ने का समय

वर्षों से “पारगमन में डेटा को एन्क्रिप्ट करने” का एक ही अर्थ था: HTTPS लागू करना। लोड बैलेंसर पर TLS समाप्त हो जाता था, पेलोड आंतरिक नेटवर्क में प्लेनटेक्स्ट के रूप में प्रवाहित होता था, और सभी इसे एन्क्रिप्टेड मानते थे। बैंक ऑफ थाईलैंड (BOT) इस अंतर को लगातार समाप्त कर रहा है: संवेदनशील वित्तीय डेटा के लिए, केवल ट्रांसपोर्ट एन्क्रिप्शन अब पर्याप्त नहीं है

ट्रांसपोर्ट और पेलोड एन्क्रिप्शन के बीच अंतर #

TLS केवल नेटवर्क तार पर दो बिंदुओं के बीच डेटा की सुरक्षा करता है। यह एप्लिकेशन आर्किटेक्चर के भीतर डेटा की सुरक्षा नहीं करता। जिस क्षण TLS रिवर्स प्रॉक्सी या API गेटवे पर समाप्त होता है, अनुरोध का मुख्य भाग डिक्रिप्ट हो जाता है और प्लेनटेक्स्ट बन जाता है।

यह प्लेनटेक्स्ट उन स्थानों पर चला जाता है जहाँ इसे नहीं होना चाहिए:

  • लॉग फ़ाइलें: गेटवे पूरे रिक्वेस्ट बॉडी को लॉग कर लेते हैं, जिससे बैंक खाते और कार्ड नंबर रिकॉर्ड हो जाते हैं।
  • सर्विस मेश और आंतरिक हॉप्स: माइक्रोसर्विसेज के बीच का आंतरिक ट्रैफ़िक अक्सर यह मानकर अनएन्क्रिप्टेड छोड़ दिया जाता है कि आंतरिक नेटवर्क सुरक्षित है।
  • मेमोरी और कैश: इन-मेमोरी ऑब्जेक्ट्स और APM ट्रेस में संवेदनशील डेटा प्लेनटेक्स्ट में रह जाता है।
  • ऑब्जर्वेबिलिटी पाइपलाइन: ट्रेसिंग टूल्स इस डेटा को विभिन्न टीमों और बाहरी थर्ड पार्टी टूल्स में भेजते हैं।

एप्लिकेशन-लेयर पेलोड एन्क्रिप्शन संदेश को स्वयं एन्क्रिप्ट करके इस अंतर को बंद करता है।

flowchart LR A[क्लाइंट] -->|TLS| B[API गेटवे: TLS समाप्त] B -->|प्लेनटेक्स्ट| C[बैकएंड सेवा] C -->|प्लेनटेक्स्ट| D[लॉग / ट्रेस / कैश] subgraph "एप्लिकेशन-लेयर एन्क्रिप्शन" E[एन्क्रिप्टेड पेलोड] -.->|JWE / AES-GCM| B B -.-> E2[आंतरिक रूप से भी एन्क्रिप्टेड] end style D stroke:#F43F5E,stroke-width:2px style E2 stroke:#10B981,stroke-width:2px

उपयोग किए जाने वाले मानक #

  • JSON Web Encryption (JWE) (RFC 7516): संरचित API पेलोड को एन्क्रिप्ट करने का प्रमुख मानक।
  • AES-256-GCM: पेलोड बॉडी के लिए प्रमाणित सममित एन्क्रिप्शन, जो गोपनीयता और अखंडता दोनों प्रदान करता है।
  • RSA-OAEP या ECDH: असममित कुंजी एक्सचेंज जो पारगमन और भंडारण में सममित कुंजी की सुरक्षा करता है।

बैंक ऑफ थाईलैंड इसे क्यों अनिवार्य कर रहा है #

थाईलैंड के पूरे भुगतान तंत्र में वित्तीय APIs मुख्य आधार बन चुकी हैं। गेटवे के एक गलत कॉन्फ़िगरेशन से लॉग एक्सेस वाले किसी भी व्यक्ति को संवेदनशील डेटा नहीं मिलना चाहिए। पेलोड एन्क्रिप्शन रक्षा-गहन (Defense-in-Depth) रणनीति का हिस्सा है।

इंजीनियरिंग टीमों के लिए व्यावहारिक निहितार्थ #

  • कुंजी प्रबंधन (Key Management): रोटेशन, हस्ताक्षर और एन्क्रिप्शन कुंजियों का पृथक्करण, और HSM/KMS सुरक्षित भंडारण।
  • गेटवे और लॉगिंग में बदलाव: मिडलवेयर अब सीधे पेलोड को नहीं पढ़ सकता।
  • अनुबंध और समन्वय: डाउनस्ट्रीम उपभोक्ताओं को डिक्रिप्ट करने में सक्षम होना चाहिए, जिसके लिए मजबूत कुंजी वितरण की आवश्यकता होती है।
  • परीक्षण: observability को “पेलोड dump करो” से “authenticate और authorize करो, फिर केवल आवश्यकतानुसार decrypt करो” में बदलना होगा।
क्या आपकी वित्तीय APIs बैंक ऑफ थाईलैंड की अपेक्षाओं को पूरा करती हैं? तकनीकी समीक्षा के लिए संपर्क करें: ईमेल (hello@puresecurity.com) या LINE (@PureSecurity)।

हमारी API और एप्लिकेशन सुरक्षा समीक्षा आपके पेलोड की एंड-टू-एंड सुरक्षा को सत्यापित करती है, और हमारी विनियामक अनुपालन सेवा BOT दिशानिर्देशों को पूरा करने में मदद करती है।