Корпоративные разработчики: Двигайтесь быстро и сохраняйте контроль с помощью проверки клиентов по открытому ключу

Автор: | 11.08.2026

Сегодня мы рады объявить о запуске **проверки клиентов по открытому ключу**. Доступная в рамках корпоративного плана Twilio, эта функция помогает организациям из отраслей с жесткими требованиями к соответствию соблюдать строгие нормы безопасности, такие как отказ от использования общих секретов, проверка отправителя или верификация содержимого сообщений.

Разработка в стиле стартапа — непростая задача для корпоративных разработчиков. Это совершенно другая среда. Предприятиям необходимо координировать работу нескольких команд, прежде чем код будет отправлен в продакшен. Одной из таких команд является служба безопасности и соответствия требованиям. У них часто есть дополнительные требования, которые разработчики должны выполнить до запуска продукта. Это хорошо, поскольку помогает снизить уникальные риски корпоративного бизнеса. Но это и плохо, потому что замедляет темпы инноваций, не позволяя разработчикам использовать облачные API-инструменты, такие как Twilio, которые позволяют быстро масштабировать разработку. Корпоративный план Twilio создан для того, чтобы разблокировать возможности предприятий, предоставляя решения для их уникальных потребностей в области безопасности, администрирования и соответствия требованиям.

Одним из требований, которое мы слышали от клиентов из регулируемых отраслей, таких как финансы, является необходимость большего, чем просто общие секреты, для интеграции с Twilio. Эти требования варьируются от взаимной аутентификации на уровне TLS до других механизмов защиты конечных точек. Для решения таких задач мы разработали функцию проверки клиентов по открытому ключу.

С помощью проверки клиентов по открытому ключу вы можете загрузить открытый ключ в Twilio, а затем подписывать REST API-запросы соответствующим закрытым ключом. Поскольку вы полностью контролируете закрытый ключ, эта функция обеспечивает дополнительный уровень безопасности, проверяя источник запроса.

После включения проверки клиентов по открытому ключу вы сможете:

— Быть единственным, кто знает секрет, что делает токен аутентификации — общий секрет — недействительным для REST-запросов.

— Легко обновлять ключи и полностью контролировать свои учетные данные.

При отправке запроса с проверкой клиентов по открытому ключу Twilio проверяет:

— Что запрос исходит от отправителя, контролирующего закрытый ключ.

— Что сообщение не было изменено в процессе передачи.

Чтобы начать использовать проверку клиентов по открытому ключу, сначала необходимо подключиться к корпоративному плану Twilio.

После активации корпоративной учетной записи отправка запроса с проверкой клиентов по открытому ключу становится простой:

**Создание пары ключей RSA**: Первый шаг — создание действительной пары ключей. Это нужно сделать только один раз.

**Отправка открытого ключа**: Отправьте открытый ключ в Twilio через конечную точку учетных данных. Это также одноразовое требование.

Добавление подписи к каждому запросу:

**Создание хеша канонического запроса**: Каждый исходящий запрос должен быть хеширован и подписан. Эта функциональность реализована в последней альфа-ветке Java-библиотек помощников.

**Создание JWT**: После создания хеша его необходимо встроить в полезную нагрузку JWT, которая затем подписывается закрытым ключом. Это также обрабатывается последней альфа-веткой Java-библиотек помощников.

**Добавление JWT в заголовок запроса**: Последний шаг — добавление JWT в заголовок запроса.

Twilio проверяет запросы, чтобы убедиться, что сообщение исходит от отправителя, контролирующего закрытый ключ.

На стороне Twilio, после включения принудительной проверки клиентов по открытому ключу, наши серверы API будут проверять, что входящие REST-запросы правильно подписаны с использованием открытого ключа, предоставленного вами Twilio.

Корпоративный план — это набор возможностей в области безопасности и администрирования, разработанный для крупных компаний, использующих Twilio. Он был создан после изучения потребностей клиентов Twilio — команд разработчиков в таких компаниях, как Nordstrom, Dell, Salesforce и ING Bank, которые работают во многом как команды стартапов. Они используют облачные технологии, такие как Twilio, для быстрой разработки кода, однако, будучи предприятиями, они должны соблюдать строгие процессы в области безопасности, операций и закупок.

С добавлением проверки клиентов по открытому ключу корпоративный план теперь включает следующие возможности:

— Управление доступом: единый вход (SSO)

— Журналы аудита

— И теперь проверка клиентов по открытому ключу

Если это подходит для вашей организации, узнайте больше о корпоративном плане Twilio или свяжитесь с отделом продаж.

*Этот пост был написан в соавторстве с Анурагом Пандитом, **Донни Вангом** и **Билли Чиа**.*