Bu sayfada
API Anahtarları
Payment ve Payout API anahtarları oluşturun, kapsam ve öneklerini öğrenin, kimlik bilgilerini güvenle rotasyona alın ve test ile canlı erişimi ayırın.
Paymos, her ortam için sabit bir işlem kümesine kapsamlı iki anahtar türü üretir. Sızan bir Payment kimliği fon hareket ettiremez — kapsam her istekte merkezi olarak denetlenir; bu yüzden bir Payment anahtarı hangi rotaya giderse gitsin asla bir payout uç noktasına ulaşamaz.
Anahtar türleri
| Tür | Önek | Kapsam |
|---|---|---|
| Payment | pk_ |
Fatura oluşturma, fatura durumunu okuma, ödeme kanallarını yönetme ve yatırmalarını okuma |
| Payout | rk_ |
Ödeme çıkışı oluşturma, ödeme çıkışı iptali, bakiye okuma |
API secret'ları sk_ öneki kullanır. Webhook imzalama secret'ları whsec_ kullanır.
Ortamlar
Her kimlik bilgisi tek bir ortama bağlıdır. Ortam, önek içinde kodlanmıştır:
| Ortam | Önek değiştiricisi | Örnek |
|---|---|---|
| Production | _live_ |
pk_live_…, rk_live_… |
| Sandbox | _test_ |
pk_test_…, rk_test_… |
Tam yapılandırılmış bir işyerinde dört API anahtarı ID'si (pk_live_…, pk_test_…, rk_live_…, rk_test_…) ve iki webhook secret'ı (whsec_live_…, whsec_test_…) bulunur.
Kapsam ayrıntıları
Kapsam ayrımı rota bazında değil, merkezi olarak uygulanır: erişim düzeyi her istekte anahtar türünden türetilir; böylece bir Payment anahtarı yalnızca para girişi uç noktalarına, bir Payout anahtarı ise yalnızca payout uç noktalarına ulaşır.
Ödeme kanalları para girişi tarafındadır. Kanal ve yatırma uç noktalarının sekizi de Payment anahtarı ister; Payout anahtarına 403 payment_key_required döner — ödeme çıkışlarının Payment anahtarını reddetmesinin aynadaki karşılığı.
Bakiye, ayrımın en çok şaşırttığı yer: GET /v1/balances Payout anahtarı ister. Payment anahtarı mağaza sunucularında durur, her dağıtımla birlikte gider ve sızması en olası olandır; bu yüzden elinizde ne olduğunu görmesine izin verilmez. Bakiyeyi, ödeme çıkışlarını başlattığınız yerden okuyun.
Payout için ek bir koruma daha vardır. Bir Payout kimliği, bir IP beyaz listesi ekleyene kadar etkin kalmaz — panelde en az bir izinli IP tanımlanana kadar her istek reddedilir. Yeni üretilmiş bir Payout anahtarı, tek başına fon hareket ettiremez.
Bir Payout anahtarı, Paymos bakiyenizden fon çekebilir — ona banka şifreniz gibi davranın. IP beyaz listesi, çalınmış bir anahtarla paranız arasındaki duvardır; bu yüzden listeyi olabildiğince dar tutun: yalnızca payout API'sini gerçekten çağıran sunucu IP'lerini ekleyin.
Yaşam döngüsü
| Durum | Açıklama |
|---|---|
| Active | Kimlik bilgisi çalışır durumda ve istek kabul ediyor |
| Revoked | Nihai durum. Kimlik bilgisi kalıcı olarak devre dışıdır ve yeniden etkinleştirilemez |
Güvenlik en iyi uygulamaları
- —API secret'larını asla istemci tarafı koda koymayın
- —Secret'ları panel üzerinden düzenli aralıklarla rotasyona alın — geçiş süresince bir ek süre (grace period) önceki secret'ı geçerli tutar
- —Production ve sandbox için ayrı kimlik bilgileri kullanın
- —Payout kimliklerini IP adresiyle kısıtlayın
- —API secret'larını yalnızca ortam değişkenlerinde veya bir secrets manager'da saklayın
Bu kimlik bilgilerini kullanan HMAC-SHA256 imzalama şeması için Kimlik Doğrulama bölümüne bakın.