المطورون/الإطلاق

الأمان

يستطيع مفتاح API الإنفاق من محفظتك وقراءة أكواد البطاقات. احمِه، واحمِ الأكواد التي تستلمها، كما تحمي بياناتك المصرفية وأموالك النقدية.

ذات صلة: المصادقة · Webhook · بيئة Sandbox

#أسرارك

السرلماذا هو مهمأين تحفظه
مفتاح API (cvb2b_...)من يملكه يستطيع إرسال الطلبات وقراءة الأكواد.في مدير أسرار، وعلى الخوادم فقط
سر Webhook (whsec_...)يثبت أن رسالة Webhook جاءت فعلًا من CardV.على خادم Webhook فقط
كلمات مرور البوابةيستطيع صاحب الحساب (Owner) إنشاء المفاتيح وعرضها.في مدير كلمات مرور، مع 2FA
  • احفظ المفاتيح على خوادمك فقط. لا تضعها أبدًا في التطبيقات أو المتصفحات أو الروابط أو مستودعات الشيفرة أو التذاكر أو المحادثات أو البريد.
  • خصّص مفتاحًا لكل نظام، حتى تتمكن من تعطيل أحدها دون إيقاف البقية.
  • قلّل عدد من يستطيعون قراءة المفتاح، وغيّره عندما يغادر أحدهم.
  • إذا احتمل تسرّب مفتاح، فعطّله من البوابة فورًا. ثم أنشئ مفتاحًا جديدًا وأبلغ دعم CardV.
  • فعّل التحقق بخطوتين (2FA) لكل صاحب حساب (Owner) في البوابة.

#الأكواد وبيانات العملاء

يُرجع GET/orders/{order_id} أكوادًا كاملة وصالحة للاستخدام عند استدعائه بمفتاح API. وتشمل الأكواد أرقام البطاقات، وأرقام PIN، ورموز الأمان، وبيانات QR، وروابط الاستخدام. كما يعيد الطلب بيانات الشحن الخاصة بعميلك (inputs).

  • لا تسجّل أبدًا ردود الطلبات أو الأكواد أو روابط الاستخدام أو قيم inputs الخاصة بالعملاء. سجّل الأرقام التعريفية بدلًا منها: order_id وexternal_order_id وsku_id ورمز حالة HTTP.
  • لا تسجّل أبدًا الترويسات X-Api-Key أو X-Signature أو X-CardV-Signature.
  • احفظ الأكواد مشفّرة، ولا تسمح بقراءتها إلا للعملية التي تسلّمها للعملاء. واحذفها بعد انتهاء مدة الاحتفاظ لديك.
  • لا تحفظ ردود الطلبات في ذاكرة مؤقتة مشتركة أو شبكات CDN أو أدوات المراقبة. وأوقف تسجيل محتوى الطلبات والردود لاستدعاءات CardV.
  • رابط redeem_url هو الكود نفسه، فاحمِه كما تحمي رقم PIN.

#الشبكة

  • لا تتصل إلا بـ b2b.cardv.net وsandbox.cardv.net، وعبر HTTPS فقط. ولا توقف التحقق من الشهادات أبدًا.
  • استخدم قائمة عناوين IP المسموح بها في بيئة الإنتاج. فهي تحدّ من الضرر إذا تسرّب مفتاح. وحدّثها عندما تتغيّر خوادمك.
  • تحقق من توقيع كل رسالة Webhook، وارفض الطوابع الزمنية القديمة، وتجاهل الرسائل المكررة. لا تضع رابط Webhook خلف تسجيل دخول، فالتوقيع هو الإثبات.

#الأشخاص والصلاحيات

  • امنح كل مستخدم في البوابة أقل دور يحتاجه: Viewer للاطلاع، وManager للطلب وشحن المحفظة، وOwner لإدارة الأمان.
  • احذف من يغادر من البوابة، في Live وفي Sandbox كليهما.

#سجل التدقيق

يسجّل سجل التدقيق في البوابة (Owner) الإجراءات الأمنية، مثل إنشاء المفاتيح وعرضها، وتغيير قائمة عناوين IP، وتغيير أسرار Webhook. كما تسجّل CardV عناوين IP المحظورة، وأخطاء التوقيع، وحالات تجاوز حد الطلبات، ويتلقى فريقها تنبيهًا عند أي نشاط غير معتاد.

راجع سجل التدقيق بانتظام. واعتبر أي عملية عرض لمفتاح لم تكن تتوقعها تسرّبًا محتملًا.

#الإبلاغ عن مشكلة

إذا اشتبهت في تسرّب مفتاح، أو طلبات احتيالية، أو مشكلة أمنية لدى CardV، فراسل [email protected] فورًا. أرفق Merchant ID وأرقام الطلبات. ولا ترسل الأسرار نفسها أبدًا.

هل لديك سؤال حول التكامل؟ راسلنا على [email protected] مع ذكر Merchant ID ومعرّف الطلب أو الاستدعاء.