احراز هویت
کلیدهای API آزمایشی و عملیاتی.
API عمومی با کلید محرمانه در هدر Authorization احراز هویت میشود. همه درخواستها باید روی HTTPS و فقط از سمت سرور ارسال شوند؛ هرگز کلید را در اپلیکیشن موبایل یا جاوااسکریپت مرورگر قرار ندهید.
http
Authorization: Bearer sk_test_7Hk2…کلید آزمایشی و عملیاتی
sk_test_…: برای محیط آزمایشی؛ بلافاصله پس از ثبت درخواست درگاه در دسترس است. درخواستهای آن فقط به شبیهساز میروند و هرگز به بانک واقعی نمیرسند.sk_live_…: پس از تأیید درگاه، تأیید مدارک و یک پرداخت آزمایشی موفق قابل ساخت است.
هر کلید فقط به یک درگاه (وبسایت) تعلق دارد. دادههای آزمایشی و عملیاتی کاملاً جدا هستند: کلید آزمایشی پرداختهای عملیاتی را نمیبیند و برعکس.
نگهداری امن
- کلید فقط هنگام ساخت نمایش داده میشود و ما فقط هش آن را نگه میداریم؛ امکان بازیابی وجود ندارد.
- در صورت افشا، کلید را از پنل باطل کنید و کلید جدید بسازید (حداکثر ۵ کلید فعال برای هر حالت).
- هنگام ساخت کلید در پنل (بخش «توسعهدهندگان») میتوانید آن را به IP یا بازههای CIDR سرورهای خود (IPv4 یا IPv6) محدود کنید. این فهرست پس از ساخت قابل تغییر نیست؛ برای تغییر، کلید جدید بسازید و کلید قبلی را باطل کنید.
خطاهای احراز هویت
401 invalid_api_key: کلید نامعتبر، باطلشده یا منقضی.403 gateway_inactive: درگاه فعال نیست یا (برای کلید عملیاتی) حالت عملیاتی فعال نشده.403 ip_blocked: IP سرور در فهرست مجاز کلید نیست.
محدودیت نرخ
ایجاد پرداخت تا ۱۲۰ درخواست در دقیقه و سایر درخواستها تا ۳۰۰ درخواست در دقیقه برای هر کلید مجاز است. در صورت عبور، پاسخ 429 rate_limited با هدر Retry-After برمیگردد.