API-Schlüssel
Entwickler
Die Schlüssel, die Ihre Server vorlegen, um die API aufzurufen. Hier werden sie ausgegeben, erneuert und widerrufen.
Test und Produktion
Ein Test-Schlüssel (sk_test_…) durchläuft die ganze Plattform, ohne dass Geld fließt: das ist
der richtige erste Schlüssel für jede Integration. Siehe auch
Testshop und den Leitfaden Zum Anfangen.
Ein Geheimnis wird einmal gezeigt
Der Schlüssel wird bei der Erstellung gezeigt und kann nie wieder abgerufen werden. Bewahren Sie ihn sofort sicher auf. Geht er verloren, gibt es keine Wiederherstellung — es gibt eine Erneuerung.
Die Signatur der Anfragen
Signatur verlangen anzuhaken erzeugt ein eigenes Signaturgeheimnis, das ebenfalls nur einmal gezeigt wird. Jede Anfrage mit diesem Schlüssel muss dann vorlegen:
X-NeoPays-Signature: t=<unix>,v1=<hex HMAC-SHA256(signing secret, t + "." + body)>
Das ist für diesen Schlüssel endgültig. Um mit dem Signieren aufzuhören, muss ein neuer Schlüssel ausgegeben werden.
Erneuern statt widerrufen
Erneuern gibt den neuen Schlüssel sofort aus und lässt den alten eine Übergangsfrist lang leben, lang genug für ein unterbrechungsfreies Ausrollen. Ein Bestätigungscode wird verlangt, und er autorisiert nur diese Erneuerung.
Eine Frist von null Tagen kappt den alten Schlüssel im Moment der Bestätigung — jede Integration, die ihn noch nutzt, hört in diesem Augenblick auf.
Widerrufen wirkt sofort und ohne Frist.
Die Geltungsbereiche
Ein Schlüssel trägt nur die Rechte, die Sie ihm geben: Zahlungen auslösen, Transaktionen lesen, auszahlen, erstatten, Webhooks verwalten, Endkunden lesen oder anlegen. Geben Sie ihm das Minimum, das seine Integration braucht.
— /dashboard/api-keys