ПредыдущаяКто что делает: администратор, клиент, разработчикСледующаяКак администратору включить API
Последнее обновление
Это было полезно?
Используйте этот чеклист перед запуском интеграции в production.
API включен для клиента.
Клиент создал API-ключ в Профиль -> Настройки -> API.
Bearer-токен сохранен в secret storage.
HMAC-секрет сохранен отдельно от Bearer-токена.
Известно, включен ли у ключа статус HMAC включён.
Проверен лимит ключей, например Использовано 9 / 10, и нет лишних тестовых ключей.
У ключа включены только нужные scopes.
Если используется IP allow-list, все server IP добавлены.
Все приватные запросы идут по HTTPS.
HMAC включен для write-запросов или для всех приватных запросов.
X-Api-Nonce уникален для каждого подписанного запроса.
В логах не сохраняются Bearer-токен и HMAC-секрет.
Webhook secret хранится отдельно от API HMAC-секрета.
Для webhook delivery проверяется подпись.
Интеграция получает актуальные платежные системы и направления из API, а не хранит фиксированный список.
Перед заявкой вызывается quote.
Перед заявкой вызывается preflight.
Если API возвращает missing_fields, UI просит пользователя заполнить эти поля.
Для создания заявки используется Idempotency-Key.
Интеграция умеет читать статус по tracking_id.
429 обрабатывается с учетом Retry-After.
401 и 403 не ретраятся бесконечно.
422 показывается пользователю как ошибка данных.
5xx ретраится с backoff.
Повтор write-запросов идет с тем же Idempotency-Key.
Endpoint доступен из интернета по HTTPS.
Endpoint отвечает 2xx только после успешной обработки события.
Endpoint проверяет X-Webhook-Signature.
Endpoint хранит event_id, чтобы не обработать событие дважды.
Повторная отправка и история доставок проверены в личном кабинете или админке.
Последнее обновление
Это было полезно?
Это было полезно?