回調安全性
本文件概述了我們支付閘道解決方案中可用於保護回調端點的安全機制。當支付事件發生時,我們的系統透過 HTTP 請求傳送回調至客戶端的後端。為了確保這些回調的完整性、真實性和安全性,我們提供了三種互補的安全方法:
- 標頭中的簽名驗證
- IP 白名單
- 透過 API 進行交易驗證
用戶端可根據其安全需求,實施其中一種或多種方法。
1. 標頭簽名驗證
概述
每個回調請求的簽章標頭中都包含一個加密簽章。此簽章是使用 HMAC-SHA256 將要求正文與秘密密鑰串列後產生的。客戶可以驗證此簽章,以確保回調來自我們的付款閘道,且未被竄改。
注意:您可在此找到 API 驗證碼。
簽章產生
簽章的計算方式如下:
- 演算法: HMAC-SHA256
- 輸入: JSON stringified 請求正文
- 鑰匙: 客戶端特定的 apiSecret
- 輸出: 十六進位字串
回調請求格式
- 方法: POST (預設,可設定)
- 標頭 (Headers):
- 內容類型:application/json
- 簽章: <hmac-sha256-signature>
- 本體 (Body): 包含付款事件詳細資訊的 JSON 有效負載 (JSON payload containing payment event details)
- 逾時: 5000ms(預設,可設定)