Skip to main content

Security User-Only

LeuwongRR User API dibuat untuk integrasi member/user. Dokumentasi publik hanya memuat endpoint yang aman untuk user dan endpoint publik ringan.

Kebijakan akses

  • Endpoint transaksi memakai pola /api/v1/me/* dan selalu membaca akun dari User API Token.
  • Token member tidak bisa dipakai untuk membaca data user lain.
  • Request user tidak boleh menentukan user_id, email, role, harga, total transaksi, status, atau payload provider.
  • Endpoint legacy server-token tidak digunakan untuk dokumentasi publik dan transaksi user diarahkan ke /api/v1/me/orders.
  • Response user tidak menampilkan credential, secret, konfigurasi server, payload provider mentah, atau route operasional.

Simpan token dengan benar

Jangan simpan User API Token di JavaScript publik, HTML publik, URL query, repository publik, atau screenshot.
Simpan token di salah satu tempat berikut:

Header resmi

Header cadangan:

Endpoint yang aman dipublikasi

Rotasi token

Cabut dan buat token baru ketika:
  • token pernah tertempel di frontend/repository;
  • server/bot pindah device;
  • developer eksternal sudah tidak ikut mengelola integrasi;
  • ada aktivitas tidak dikenal di dashboard member.

Prinsip publikasi docs

Dokumentasi publik tidak memuat materi area privileged, credential provider, callback sistem, maintenance, debug, konfigurasi server, atau catatan operasional internal.