Skip to main content

Securite

N’exposez jamais les cles API dans du code cote client, des depots publics ou des journaux d’application.
  • Stockez les cles API dans un gestionnaire de secrets — Utilisez AWS Secrets Manager, HashiCorp Vault ou la solution de secrets de votre plateforme. Evitez les fichiers .env en production.
  • Effectuez une rotation des cles tous les 90 jours — Definissez un rappel recurrent. Consultez Cles API pour les instructions de rotation.
  • Utilisez des cles separees par environnement — Ne partagez jamais les cles entre developpement, staging et production.
  • Activez la liste blanche d’IP — Sur les plans Growth et Enterprise, restreignez l’acces API aux IP de serveur connues.
  • Utilisez le sandbox pour les tests — Ne testez jamais avec des cles de production ou des fonds reels.

Configuration des politiques

Commencez avec les politiques les plus restrictives possibles et assouplissez-les progressivement a mesure que vous gagnez confiance dans le comportement de votre agent.

Politiques de demarrage recommandees

Conseils pour les politiques

  • Utilisez allowedAddresses — La liste blanche est plus securisee que la liste noire.
  • Definissez des limites de velocite — Empchez les agents d’entrer dans des boucles de transactions infinies.
  • Activez l’approbation humaine — Pour les montants au-dessus d’un seuil significatif.
  • Revisez chaque semaine — Ajustez les politiques a mesure que les schemas de comportement des agents deviennent clairs.
  • Utilisez des modeles — Creez des modeles reutilisables pour les configurations courantes.

Surveillance

Abonnez-vous aux evenements cles

Quoi surveiller

Journaux d’audit

Revisez regulierement les journaux d’audit pour detecter les activites inattendues :

Liste de verification de preparation a la production

Utilisez cette liste de verification avant la mise en production :
  • Cles API — Cles de production creees et stockees dans un gestionnaire de secrets
  • Environnement — SDK initialise avec environment: "production"
  • Politiques configurees — Limites de depenses par agent, listes blanches d’adresses et controles de velocite
  • Approbation humaine — Activee pour les transactions de haute valeur avec des seuils appropries
  • Webhooks enregistres — Gestionnaires deployes pour payment.completed, payment.failed et policy.violated
  • Signatures de webhooks verifiees — Le gestionnaire valide X-AgentWallex-Signature a chaque livraison
  • Gestion des erreurs — Erreurs SDK capturees et journalisees avec logique de nouvelle tentative pour les erreurs transitoires
  • Surveillance — Alertes configurees pour les violations de politiques, transactions echouees et evenements de gel
  • Acces aux journaux d’audit — Les membres de l’equipe peuvent consulter les journaux d’audit dans le tableau de bord
  • Procedures d’urgence — Documente comment geler un agent et qui a l’autorite
  • Calendrier de rotation des cles — Rappel de calendrier defini pour la rotation des cles a 90 jours
  • Tests en sandbox — Tous les flux testes de bout en bout sur le testnet avant le passage en production
  • Alimentation des portefeuilles — Portefeuilles de production alimentes avec un solde suffisant pour le volume de transactions prevu
  • Limites de debit comprises — L’application gere les reponses 429 avec un backoff exponentiel
L’equipe AgentWallex est disponible pour revoir votre integration avant la mise en production. Contactez support@agentwallex.com pour une revue pre-lancement.