Чеклист перед запуском
Используйте этот чеклист перед запуском интеграции в production.
Доступ
API включен для клиента.
Клиент создал API-ключ в
Профиль -> Настройки -> API.Bearer-токен сохранен в secret storage.
HMAC-секрет сохранен отдельно от Bearer-токена.
Известно, включен ли у ключа статус
HMAC включён.Проверен лимит ключей, например
Использовано 9 / 10, и нет лишних тестовых ключей.У ключа включены только нужные scopes.
Если используется IP allow-list, все server IP добавлены.
Безопасность
Все приватные запросы идут по HTTPS.
HMAC включен для write-запросов или для всех приватных запросов.
X-Api-Nonceуникален для каждого подписанного запроса.В логах не сохраняются Bearer-токен и HMAC-секрет.
Webhook secret хранится отдельно от API HMAC-секрета.
Для webhook delivery проверяется подпись.
Обмен
Интеграция получает актуальные платежные системы и направления из API, а не хранит фиксированный список.
Перед заявкой вызывается
quote.Перед заявкой вызывается
preflight.Если API возвращает
missing_fields, UI просит пользователя заполнить эти поля.Для создания заявки используется
Idempotency-Key.Интеграция умеет читать статус по
tracking_id.
Ошибки и повтор
429обрабатывается с учетомRetry-After.401и403не ретраятся бесконечно.422показывается пользователю как ошибка данных.5xxретраится с backoff.Повтор write-запросов идет с тем же
Idempotency-Key.
Webhooks
Endpoint доступен из интернета по HTTPS.
Endpoint отвечает
2xxтолько после успешной обработки события.Endpoint проверяет
X-Webhook-Signature.Endpoint хранит
event_id, чтобы не обработать событие дважды.Повторная отправка и история доставок проверены в личном кабинете или админке.
Последнее обновление
Это было полезно?