การควบคุมการเข้าถึงและ audit log
อธิบายการออกแบบการควบคุมการเข้าถึงในการใช้งานแอปที่เชื่อมต่อ ReceiptRoller หลักสิทธิ์ขั้นต่ำ วิธีเก็บ audit log และการทำรีวิวตามระยะ
แนวคิดเรื่องการปกป้องข้อมูล (การทำให้ไม่ระบุตัวตนและการเข้ารหัส)
อธิบายแนวคิดเรื่องการปกป้องข้อมูลในแอปที่เชื่อมต่อ ReceiptRoller การเข้ารหัส (ขณะจัดเก็บและขณะส่ง) เทคนิคการทำให้ไม่ระบุตัวตนและการใช้นามแฝง และนโยบายการลบข้อมูล
แนวปฏิบัติที่ดีในการใช้งาน production
อธิบายแนวปฏิบัติที่ดีสำหรับการใช้งานแอปที่เชื่อมต่อ ReceiptRoller บน production (การแยก environment การเฝ้าติดตาม การ deploy การรับมือเหตุขัดข้อง และการจัดเตรียมเอกสาร)
การตรวจสอบลายเซ็นและความปลอดภัย
อธิบายกลไกการตรวจสอบลายเซ็น HMAC-SHA256 ของ Webhook ใน ReceiptRoller ตัวอย่างโค้ดตรวจสอบ (Node.js / Python / C#) มาตรการป้องกัน replay attack และวิธีจัดการ secret อย่างปลอดภัย
ข้อมูลบันทึกโฆษณาและการวัดประสิทธิภาพ
อธิบายโครงสร้างและวิธีดึงข้อมูลแคมเปญ คูปอง บันทึกโฆษณา และการวัดการมีส่วนช่วยต่อการซื้อ (Attribution) ที่ ReceiptRoller จัดการ
Webhook ไม่มาถึง
การแยกแยะสาเหตุเมื่อ Webhook ไม่มาถึง endpoint ผู้รับ อธิบายขั้นตอนการตรวจสอบตามลำดับ ทั้งการตั้งค่า endpoint การสมัครรับ event ความสามารถในการเข้าถึง ความล้มเหลวในการตรวจสอบลายเซ็น และไฟร์วอลล์
ได้รับ 403/401 (สิทธิ์และสโคป)
การแยกแยะสาเหตุเมื่อการเรียก API ส่งคืน 401 หรือ 403 อธิบายกรณีทั่วไป เช่น โทเคนไม่ถูกต้อง สโคปไม่เพียงพอ ไม่มีสิทธิ์เข้าถึงร้านค้า และสโคปประเภท User ที่ยังไม่ผ่านการตรวจสอบ
การหมุนเวียนซีเคร็ตและการจัดเก็บอย่างปลอดภัย
อธิบายแผนการหมุนเวียน (rotation) เพื่อใช้งานไคลเอนต์ซีเคร็ตและ Webhook ซีเคร็ตของ ReceiptRoller อย่างปลอดภัย, วิธีใช้ช่วงคู่ขนานระหว่างซีเคร็ตเก่ากับใหม่ และแนวปฏิบัติที่ดีในการจัดเก็บ