Ana içeriğe geç

Güvenlik

Kimlik bilgileri​

  • Gizli anahtar hiçbir istekte gönderilmez; yalnızca imza üretmek ve doğrulamak için kullanılır. Tarayıcıda ya da mobil uygulamada çalışan koda koymayın.
  • Anahtar çifti Entegrasyon sayfasından yenilenebilir. Yenileme anında eski çift geçersiz olur.
  • API anahtarı yalnızca kendi çalışma alanının adresinde geçerlidir.

İstek ve yanıt imzası​

  • Her istek X-Signature başlığıyla imzalanır; imzasız ya da hatalı imzalı istek 401 döner ve işlenmez.
  • 200 yanıtları aynı gizli anahtarla imzalanır. İmzası doğrulanmayan bir yanıtı işlemeyin. SDK'lar bunu otomatik yapar ve imza tutmazsa SignatureException / SignatureError atar.
  • 401 yanıtları imzasızdır; 403 ve 422 yanıtları imzalıdır. İmza, bir hata yanıtını başarılı sonuca çevirmez.

Yöntem ve örnekler: Kimlik Doğrulama ve İmza.

Webhook imzası​

Abonelik webhook'ları API yanıtlarıyla aynı yöntemle imzalanır. Gövdeyi ham hâliyle doğrulayın; imza tutmayan bildirimi işlemeyin. Bkz. Abonelik Webhook'u.

Dönüş POST'u​

callback_url / success_url adresine gelen form müşterinin tarayıcısından gelir ve imzasızdır. Ödeme sonucu olarak yalnızca retrieve-payment yanıtını kullanın. Bkz. Dönüş POST'u.

Kart verisi​

UçKart verisi
secure-payment, regular-payment, save-cardcard.number ve card.security_code istek gövdesinde sunucunuzdan gönderilir.
order-payment, subscription-paymentKart verisi gönderilmez; ödeme gateway'in ödeme sayfasında alınır.
retrieve-binYalnızca kart numarasının ilk 6–8 hanesi gönderilir.
  • Gateway yanıtlarında kart numarasının yalnızca ilk 6–8 hanesi (first_digits) ve son 4 hanesi (last_four_digit) döner; tam numara ve güvenlik kodu hiçbir yanıtta dönmez.
  • Kayıtlı kartla ödemede kart verisi yerine saved_card_token gönderilir.
  • SDK'lar kart numarasını ve güvenlik kodunu nesnelerin metin çıktısına yazmaz (Python repr(), Java toString()).

Aktarım​

SDK örneklerindeki BASE_URL bir https adresidir. callback_url, success_url, cancel_url ve webhook_url alanları http ve https adreslerini kabul eder.