FAPI og finansielle API'er
Fordyb Dem i sikkerhedsprofilen Financial-grade API (FAPI), som er udviklet til yderst følsomme data og overholdelse af lovgivningsmæssige krav.
FAPI og finansielle API'er er en gratis OAuth2 og OpenID Connect i dybden-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i OAuth2 og OpenID Connect i dybden, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. OAuth2 og OpenID Connect i dybden-kurset indeholder 4 lektioner i alt.
Hvad er FAPI?
Velkommen til en introduktion til Financial-grade API (FAPI)! FAPI er ikke en ny protokol, men en sikkerhedsprofil, der bygger oven på OAuth2 og OpenID Connect.
Den er udviklet til applikationer, der håndterer meget følsomme data, især i finanssektoren. Det kan f.eks. være netbank, betalingsinitiering eller sikker deling af kontooplysninger.
Hvorfor finansiel kvalitet?
Standardiseret OAuth2 og OpenID Connect er fleksible, men denne fleksibilitet kan afsløre sårbarheder ved håndtering af kritiske finansielle data.
FAPI indfører strengere regler og obligatoriske sikkerhedsmekanismer for at sikre et højere niveau af tillid og beskyttelse. Det handler om "sikkerhed gennem design" i højrisikoscenarier.
FAPI's grundprincipper
FAPI fokuserer på tre hovedområder for at øge sikkerheden:
- Stærkere klientgodkendelse: Det sikres, at klientapplikationen virkelig er den, den udgiver sig for at være.
- Afsenderbegrænsede tokens: Det sikres, at adgangstokens kun kan bruges af den legitime klient.
- Anmodningsintegritet: Autorisationsanmodninger og -svar beskyttes mod manipulation.
Gensidig TLS (mTLS) for klienter
En af FAPI's vigtigste forbedringer er det obligatoriske krav om Mutual TLS (mTLS) til klientgodkendelse.
I modsætning til almindelig TLS, hvor kun serveren beviser sin identitet, kræver mTLS, at både klienten og serveren fremlægger og verificerer kryptografiske certifikater. Det giver en langt stærkere sikkerhed for klientens identitet.
Pushed Authorization Requests (PAR)
FAPI kræver Pushed Authorization Requests (PAR). I stedet for at sende alle parametre for autorisationsanmodningen via browserens omdirigering sender klienten dem først direkte til autorisationsserverens PAR-endepunkt.
Serveren returnerer derefter en unik request_uri. Det er denne URI, som klienten bruger i browserens omdirigering. Det beskytter følsomme parametre mod at blive eksponeret i browserhistorikken eller logfiler.
PAR-forløbet visualiseret
Her er en forenklet visning af PAR-forløbet:
- Klienten (appen) sender autorisationsparametre (for eksempel område og client_id) til autorisationsserverens PAR-endepunkt.
- Autorisationsserveren validerer parametrene, gemmer dem og returnerer en
request_uri. - Klienten (appen) omdirigerer brugerens browser til autorisationsserverens autorisationsendepunkt og medtager kun
request_uri. - Autorisationsserveren henter de gemte parametre ved hjælp af
request_uriog fortsætter forløbet.
Proof-of-Possession (DPoP)
FAPI anbefaler eller kræver ofte Demonstrating Proof-of-Possession (DPoP). DPoP binder et adgangstoken kryptografisk til klientens private nøgle.
Når klienten bruger adgangstokenet til at få adgang til en ressource, skal den også levere en signatur, der er oprettet med dens private nøgle. Det sikrer, at et stjålet adgangstoken ikke kan bruges af en uautoriseret part, fordi denne ikke har den tilsvarende private nøgle.
FAPI og Open Banking
FAPI er en grundpille i mange Open Banking-initiativer verden over, for eksempel Storbritanniens Open Banking Standard og Australiens Consumer Data Right.
Det leverer den nødvendige sikkerhedsramme, så tredjepartsapplikationer med udtrykkeligt samtykke kan få sikker adgang til kunders finansielle data. Dermed fremmes innovation, samtidig med at en høj grad af tillid bevares.
FAPI's vigtigste forskelle
Sammenfattende tilføjer FAPI flere kritiske krav ud over standard-OAuth2/OIDC:
- Obligatorisk mTLS til klientgodkendelse.
- Obligatoriske Pushed Authorization Requests (PAR).
- Stærkere binding af tokens (for eksempel DPoP) for at forhindre eksfiltrering af tokens.
- Krav om signerede autorisationsanmodninger og -svar.
- Strengere algoritmekrav til kryptografiske operationer.
Hurtigt tjek
Hvilke af følgende er vigtige sikkerhedsforbedringer eller obligatoriske funktioner, som FAPI introducerer for at sikre API'er på finansniveau?
FAPI: Sikkerhed indbygget fra starten
Du har undersøgt FAPI, en vigtig sikkerhedsprofil til højrisiko-API'er, især inden for finanssektoren. Den forbedrer OAuth2 og OIDC med stærkere klientgodkendelse (mTLS), sikker håndtering af anmodninger (PAR) og binding af tokens (DPoP).
Ved at håndhæve disse robuste foranstaltninger gør FAPI sikker og regeloverholdende datadeling mulig og baner vejen for innovationer som Open Banking uden at gå på kompromis med brugernes tillid.
Lær OAuth2 og OpenID Connect i dybden med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 12
- Lektioner
- 48
Ofte stillede spørgsmål
Er lektionen “FAPI og finansielle API'er” gratis?
Ja — alle 3 lektioner i læringssporet OAuth2 og OpenID Connect i dybden, inklusive “FAPI og finansielle API'er”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. OAuth2 og OpenID Connect i dybden-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “FAPI og finansielle API'er”?
Fordyb Dem i sikkerhedsprofilen Financial-grade API (FAPI), som er udviklet til yderst følsomme data og overholdelse af lovgivningsmæssige krav. Du øver dig i OAuth2 og OpenID Connect i dybden med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på OAuth2 og OpenID Connect i dybden?
Der kræves ingen tidligere erfaring. OAuth2 og OpenID Connect i dybden på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “FAPI og finansielle API'er”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne OAuth2 og OpenID Connect i dybden-lektion?
Ja. Alle OAuth2 og OpenID Connect i dybden-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- FAPI og finansielle API'er
- DPoP (Demonstrating Proof-of-Possession)
- Continuous Access Evaluation Protocol (CAEP)
- Pushed Authorization Requests (PAR)