Güvenlik
Kimlik bilgileri
- Gizli anahtar hiçbir istekte gönderilmez; yalnızca imza üretmek ve doğrulamak için kullanılır. Tarayıcıda ya da mobil uygulamada çalışan koda koymayın.
- Anahtar çifti Entegrasyon sayfasından yenilenebilir. Yenileme anında eski çift geçersiz olur.
- API anahtarı yalnızca kendi çalışma alanının adresinde geçerlidir.
İstek ve yanıt imzası
- Her istek
X-Signaturebaşlığıyla imzalanır; imzasız ya da hatalı imzalı istek401döner ve işlenmez. 200yanıtları aynı gizli anahtarla imzalanır. İmzası doğrulanmayan bir yanıtı işlemeyin. SDK'lar bunu otomatik yapar ve imza tutmazsaSignatureException/SignatureErroratar.401yanıtları imzasızdır;403ve422yanıtları imzalıdır. İmza, bir hata yanıtını başarılı sonuca çevirmez.
Yöntem ve örnekler: Kimlik Doğrulama ve İmza.
Webhook imzası
Abonelik webhook'ları API yanıtlarıyla aynı yöntemle imzalanır. Gövdeyi ham hâliyle doğrulayın; imza tutmayan bildirimi işlemeyin. Bkz. Abonelik Webhook'u.
Dönüş POST'u
callback_url / success_url adresine gelen form müşterinin tarayıcısından gelir ve imzasızdır. Ödeme sonucu olarak yalnızca retrieve-payment yanıtını kullanın. Bkz. Dönüş POST'u.
Kart verisi
| Uç | Kart verisi |
|---|---|
secure-payment, regular-payment, save-card | card.number ve card.security_code istek gövdesinde sunucunuzdan gönderilir. |
order-payment, subscription-payment | Kart verisi gönderilmez; ödeme gateway'in ödeme sayfasında alınır. |
retrieve-bin | Yalnızca kart numarasının ilk 6–8 hanesi gönderilir. |
- Gateway yanıtlarında kart numarasının yalnızca ilk 6–8 hanesi (
first_digits) ve son 4 hanesi (last_four_digit) döner; tam numara ve güvenlik kodu hiçbir yanıtta dönmez. - Kayıtlı kartla ödemede kart verisi yerine
saved_card_tokengönderilir. - SDK'lar kart numarasını ve güvenlik kodunu nesnelerin metin çıktısına yazmaz (Python
repr(), JavatoString()).
Aktarım
SDK örneklerindeki BASE_URL bir https adresidir. callback_url, success_url, cancel_url ve webhook_url alanları http ve https adreslerini kabul eder.