Политика использования USCIS API
Обновлено: 17 сентября 2026
Эта страница описывает, как DocPrep использует USCIS API, хранит credentials и обрабатывает ответы API.
Содержание
Назначение
DocPrep использует USCIS API только для авторизованных функций приложения, включая получение статуса дела по receipt number, если пользователь запрашивает такую проверку.
Backend-only архитектура
USCIS client credentials, client secrets и access tokens хранятся только в backend environment variables или одобренном secret storage. Они не публикуются в frontend JavaScript, не отправляются в браузер и не сохраняются в публичном репозитории.
OAuth и request flow
DocPrep использует OAuth 2.0 Client Credentials flow для получения access token. Правильный поток: пользовательский интерфейс -> DocPrep backend -> USCIS OAuth/API -> DocPrep backend -> пользовательский интерфейс.
Прямые запросы из браузера пользователя к USCIS API запрещены.
Demo traffic и monitoring
Для подготовки к production access DocPrep тестирует sandbox integration не менее пяти последовательных календарных дней, включая успешные 200 responses и 4xx error responses.
Если USCIS предоставляет demo_id, DocPrep добавляет его в request headers согласно инструкциям USCIS для demo и monitoring.
Логирование
DocPrep может логировать технические метаданные API-запросов для отладки, аудита, безопасности и demo validation.
- timestamp, endpoint и environment;
- HTTP status code и USCIS error code/message, если есть;
- traceId или reference, если USCIS возвращает их;
- внутренний результат обработки ответа.
Что не логируется
DocPrep не должен логировать USCIS client secrets, access tokens, refresh tokens или другие secrets. Доступ к production credentials ограничивается только уполномоченными членами команды.
Error handling
Система должна корректно обрабатывать documented HTTPS responses от USCIS API. Пользовательский интерфейс показывает понятное сообщение, а backend logs могут сохранять технические детали для troubleshooting.
Rate limits и fair use
DocPrep соблюдает sandbox и production rate limits USCIS. Автоматические проверки должны быть контролируемыми, чтобы не создавать лишний трафик, повторяющиеся ошибки или чрезмерный polling.
Credential rotation и incident response
USCIS API credentials ротируются согласно требованиям USCIS или немедленно при подозрении на компрометацию. При инциденте DocPrep отзывает или меняет credentials, удаляет exposed secrets из кода/логов, проверяет историю доступа и уведомляет USCIS support при необходимости.
