İçeriğe atlayın

API

Bu sayfada

API Anahtarları

Payment ve Payout API anahtarları oluşturun, kapsam ve öneklerini öğrenin, kimlik bilgilerini güvenle rotasyona alın ve test ile canlı erişimi ayırın.

Paymos, her ortam için sabit bir işlem kümesine kapsamlı iki anahtar türü üretir. Sızan bir Payment kimliği fon hareket ettiremez — kapsam her istekte merkezi olarak denetlenir; bu yüzden bir Payment anahtarı hangi rotaya giderse gitsin asla bir payout uç noktasına ulaşamaz.

Anahtar türleri

Tür Önek Kapsam
Payment pk_ Fatura oluşturma, fatura durumunu okuma, ödeme kanallarını yönetme ve yatırmalarını okuma
Payout rk_ Ödeme çıkışı oluşturma, ödeme çıkışı iptali, bakiye okuma

API secret'ları sk_ öneki kullanır. Webhook imzalama secret'ları whsec_ kullanır.

Ortamlar

Her kimlik bilgisi tek bir ortama bağlıdır. Ortam, önek içinde kodlanmıştır:

Ortam Önek değiştiricisi Örnek
Production _live_ pk_live_…, rk_live_…
Sandbox _test_ pk_test_…, rk_test_…

Tam yapılandırılmış bir işyerinde dört API anahtarı ID'si (pk_live_…, pk_test_…, rk_live_…, rk_test_…) ve iki webhook secret'ı (whsec_live_…, whsec_test_…) bulunur.

Kapsam ayrıntıları

Kapsam ayrımı rota bazında değil, merkezi olarak uygulanır: erişim düzeyi her istekte anahtar türünden türetilir; böylece bir Payment anahtarı yalnızca para girişi uç noktalarına, bir Payout anahtarı ise yalnızca payout uç noktalarına ulaşır.

Ödeme kanalları para girişi tarafındadır. Kanal ve yatırma uç noktalarının sekizi de Payment anahtarı ister; Payout anahtarına 403 payment_key_required döner — ödeme çıkışlarının Payment anahtarını reddetmesinin aynadaki karşılığı.

Bakiye, ayrımın en çok şaşırttığı yer: GET /v1/balances Payout anahtarı ister. Payment anahtarı mağaza sunucularında durur, her dağıtımla birlikte gider ve sızması en olası olandır; bu yüzden elinizde ne olduğunu görmesine izin verilmez. Bakiyeyi, ödeme çıkışlarını başlattığınız yerden okuyun.

Payout için ek bir koruma daha vardır. Bir Payout kimliği, bir IP beyaz listesi ekleyene kadar etkin kalmaz — panelde en az bir izinli IP tanımlanana kadar her istek reddedilir. Yeni üretilmiş bir Payout anahtarı, tek başına fon hareket ettiremez.

Bir Payout anahtarı, Paymos bakiyenizden fon çekebilir — ona banka şifreniz gibi davranın. IP beyaz listesi, çalınmış bir anahtarla paranız arasındaki duvardır; bu yüzden listeyi olabildiğince dar tutun: yalnızca payout API'sini gerçekten çağıran sunucu IP'lerini ekleyin.

Yaşam döngüsü

Durum Açıklama
Active Kimlik bilgisi çalışır durumda ve istek kabul ediyor
Revoked Nihai durum. Kimlik bilgisi kalıcı olarak devre dışıdır ve yeniden etkinleştirilemez

Güvenlik en iyi uygulamaları

  • API secret'larını asla istemci tarafı koda koymayın
  • Secret'ları panel üzerinden düzenli aralıklarla rotasyona alın — geçiş süresince bir ek süre (grace period) önceki secret'ı geçerli tutar
  • Production ve sandbox için ayrı kimlik bilgileri kullanın
  • Payout kimliklerini IP adresiyle kısıtlayın
  • API secret'larını yalnızca ortam değişkenlerinde veya bir secrets manager'da saklayın

Bu kimlik bilgilerini kullanan HMAC-SHA256 imzalama şeması için Kimlik Doğrulama bölümüne bakın.