OxusAPI

Segurança

Rede fechada, acesso controlado e dados cifrados.

Internet
Servidores do parceiro
Chamadas server-to-server de IPs autorizados
Qualquer outra origem
Bloqueada na borda
TLS 1.3 · porta 443
Bordaúnica superfície pública
DDoS + WAF
Filtra ataques e abusos
API Gateway
API key, IP e rate limit
mTLS opcional
Certificado do parceiro
rede privada
Nuvem privadamulti-AZ · sem IP público
Aplicação
Oxus API
Réplicas em zonas distintas
Workers de eventos
Processamento assíncrono
Dadossem rota para a internet
Banco de dados
Cifrado com chaves em KMS
Filas de mensagens
Replicadas entre zonas
Cofre KYC
Só ciphertext
Acesso operacional
SSO, MFA e VPN; sem SSH público
Segredos
Em KMS, nunca no código
saída por IPs fixos
Provedores
Rails locais
PIX, ACH, Wire, SEPA, SWIFT
Liquidez e câmbio
Múltiplos parceiros
Custódia MPC
Sem chave privada única
Uma porta de entrada, nenhum servidor exposto e saída por IPs fixos.

Rede

  • Uma única entrada. Só a borda recebe tráfego da internet, com proteção contra DDoS, WAF e TLS 1.3.
  • Nada exposto. Aplicação, banco de dados e filas ficam em redes privadas, sem endereço público.
  • Saída conhecida. O tráfego para os provedores sai por IPs fixos, mantidos em allowlist por eles.
  • Sem acesso direto. Não há SSH público. O acesso operacional exige SSO, MFA e VPN, e é auditado.

Acesso à API

  • API keys guardadas apenas como hash e exibidas uma única vez.
  • Escopo mínimo e allowlist de IP por chave.
  • mTLS opcional.
  • Sandbox e produção totalmente separados.

Dados

OndeProteção
Em trânsitoTLS 1.3, inclusive entre serviços internos e com provedores
Em repousoCriptografia de disco e de backups, com chaves em KMS
Documentos KYCNão ficam em claro. Só ciphertext, com a chave sob controle do parceiro
LogsTokens, senhas, documentos e e-mails são removidos ou mascarados antes da gravação

Fundos

  • Segregação. Saldos de clientes e caixa operacional ficam em contas e carteiras separadas.
  • Custódia MPC. Nenhuma chave privada completa existe em um único lugar, e cada movimentação passa por políticas de aprovação.
  • Conferência por etapa. Em cada etapa, o valor que saiu é igual ao que entrou menos as tarifas.

Desenvolvimento

  • Varredura de segredos e de infraestrutura como código em toda mudança, bloqueando o merge em caso de achado.
  • Infraestrutura definida em código e revisada; nenhuma alteração manual em produção.

Nesta página