یک درخواست چگونه احراز هویت میشود
هدر Authorization یک اعتبار Bearer را حمل میکند که از شناسه کلید و secret تشکیل شده و با یک نقطه به هم پیوستهاند. شناسه کلید حساب را انتخاب میکند و secret با یک مقایسه HMAC بررسی میشود؛ بررسی ناموفق پیش از اجرای خود مسیر، با MISSING_API_KEY یا INVALID_API_KEY پاسخ 401 میدهد. هیچ چیز دیگری بررسی نمیشود — نه کوکی، نه توکن CSRF و نه هدر origin.
فهرست IP مجاز
یک کلید را میتوان به مجموعهای از آدرسهای مبدأ محدود کرد. تا وقتی این فهرست خالی نباشد، درخواست از هر آدرس دیگری — پیش از محدودیت نرخ و پیش از هر مراجعه به کیف پول — با IP_NOT_ALLOWED و HTTP 403 رد میشود، بنابراین یک اعتبار دزدیدهشده بیرون از زیرساخت خودتان قابل استفاده نیست. فهرست خالی یعنی کلید از هر جایی کار میکند.
وضعیت حساب
دو شرط در سطح حساب هر اندپوینتی را قطع میکنند: حساب غیرفعال با ACCOUNT_DISABLED و حساب مسدود با ACCOUNT_FROZEN پاسخ میدهد، هر دو با HTTP 403. هیچکدام خودبهخود برطرف نمیشوند، بنابراین بهجای تکرار در یک حلقه، آنها را به یک انسان ارجاع دهید.
تعویض کلید
کلیدها در صفحه API Access پنل نمایندگی ساخته و حذف میشوند. چون secret تنها یک بار هنگام ساخت نمایش داده میشود، تعویض یعنی بساز، منتشر کن، حذف کن؛ نه ویرایش در جا. اعتبارها خودبهخود منقضی نمیشوند، یعنی زمانبندی تعویض با شماست.
تازه با پلتفرم آشنا شدهاید؟ از معرفی API شارژ بازی برای نمایندگان فروش شروع کنید، یا معرفی برنامه نمایندگی SHOP2TOPUP را بخوانید تا ببینید حساب شریک چگونه کار میکند.