پرش به محتوای اصلی

احراز هویت

کلیدهای API آزمایشی و عملیاتی.

API عمومی با کلید محرمانه در هدر Authorization احراز هویت می‌شود. همه درخواست‌ها باید روی HTTPS و فقط از سمت سرور ارسال شوند؛ هرگز کلید را در اپلیکیشن موبایل یا جاوااسکریپت مرورگر قرار ندهید.

http
Authorization: Bearer sk_test_7Hk2…

کلید آزمایشی و عملیاتی

  • sk_test_…: برای محیط آزمایشی؛ بلافاصله پس از ثبت درخواست درگاه در دسترس است. درخواست‌های آن فقط به شبیه‌ساز می‌روند و هرگز به بانک واقعی نمی‌رسند.
  • sk_live_…: پس از تأیید درگاه، تأیید مدارک و یک پرداخت آزمایشی موفق قابل ساخت است.

هر کلید فقط به یک درگاه (وب‌سایت) تعلق دارد. داده‌های آزمایشی و عملیاتی کاملاً جدا هستند: کلید آزمایشی پرداخت‌های عملیاتی را نمی‌بیند و برعکس.

نگهداری امن

  • کلید فقط هنگام ساخت نمایش داده می‌شود و ما فقط هش آن را نگه می‌داریم؛ امکان بازیابی وجود ندارد.
  • در صورت افشا، کلید را از پنل باطل کنید و کلید جدید بسازید (حداکثر ۵ کلید فعال برای هر حالت).
  • هنگام ساخت کلید در پنل (بخش «توسعه‌دهندگان») می‌توانید آن را به IP یا بازه‌های CIDR سرورهای خود (IPv4 یا IPv6) محدود کنید. این فهرست پس از ساخت قابل تغییر نیست؛ برای تغییر، کلید جدید بسازید و کلید قبلی را باطل کنید.

خطاهای احراز هویت

  • 401 invalid_api_key: کلید نامعتبر، باطل‌شده یا منقضی.
  • 403 gateway_inactive: درگاه فعال نیست یا (برای کلید عملیاتی) حالت عملیاتی فعال نشده.
  • 403 ip_blocked: IP سرور در فهرست مجاز کلید نیست.

محدودیت نرخ

ایجاد پرداخت تا ۱۲۰ درخواست در دقیقه و سایر درخواست‌ها تا ۳۰۰ درخواست در دقیقه برای هر کلید مجاز است. در صورت عبور، پاسخ 429 rate_limited با هدر Retry-After برمی‌گردد.