For the complete documentation index, see llms.txt. This page is also available as Markdown.

Чеклист перед запуском

Используйте этот чеклист перед запуском интеграции в production.

Доступ

  • API включен для клиента.

  • Клиент создал API-ключ в Профиль -> Настройки -> API.

  • Bearer-токен сохранен в secret storage.

  • HMAC-секрет сохранен отдельно от Bearer-токена.

  • Известно, включен ли у ключа статус HMAC включён.

  • Проверен лимит ключей, например Использовано 9 / 10, и нет лишних тестовых ключей.

  • У ключа включены только нужные scopes.

  • Если используется IP allow-list, все server IP добавлены.

Безопасность

  • Все приватные запросы идут по HTTPS.

  • HMAC включен для write-запросов или для всех приватных запросов.

  • X-Api-Nonce уникален для каждого подписанного запроса.

  • В логах не сохраняются Bearer-токен и HMAC-секрет.

  • Webhook secret хранится отдельно от API HMAC-секрета.

  • Для webhook delivery проверяется подпись.

Обмен

  • Интеграция получает актуальные платежные системы и направления из API, а не хранит фиксированный список.

  • Перед заявкой вызывается quote.

  • Перед заявкой вызывается preflight.

  • Если API возвращает missing_fields, UI просит пользователя заполнить эти поля.

  • Для создания заявки используется Idempotency-Key.

  • Интеграция умеет читать статус по tracking_id.

Ошибки и повтор

  • 429 обрабатывается с учетом Retry-After.

  • 401 и 403 не ретраятся бесконечно.

  • 422 показывается пользователю как ошибка данных.

  • 5xx ретраится с backoff.

  • Повтор write-запросов идет с тем же Idempotency-Key.

Webhooks

  • Endpoint доступен из интернета по HTTPS.

  • Endpoint отвечает 2xx только после успешной обработки события.

  • Endpoint проверяет X-Webhook-Signature.

  • Endpoint хранит event_id, чтобы не обработать событие дважды.

  • Повторная отправка и история доставок проверены в личном кабинете или админке.

Последнее обновление

Это было полезно?