Geliştiriciler/Canlıya geçiş

Güvenlik

API anahtarınızla cüzdanınızdaki para harcanabilir ve kart kodları okunabilir. Anahtarı ve aldığınız kodları banka bilgileriniz ve nakit paranız gibi koruyun.

İlgili: Kimlik doğrulama · Webhook'lar · Sandbox

#Gizli bilgileriniz

Gizli bilgiNeden önemliNerede saklanmalı
API anahtarı (cvb2b_...)Anahtara sahip olan herkes sipariş verebilir ve kodları okuyabilir.Bir gizli bilgi yöneticisinde, yalnızca sunucularda
Webhook sırrı (whsec_...)Webhook'un gerçekten CardV'den geldiğini kanıtlar.Yalnızca Webhook sunucunuzda
Portal şifreleriOwner kullanıcılar anahtar oluşturabilir ve görüntüleyebilir.Bir şifre yöneticisinde, 2FA ile
  • Anahtarları yalnızca sunucularınızda tutun. Uygulamalara, tarayıcılara, URL'lere, kod depolarına, destek taleplerine, sohbetlere veya e-postalara asla koymayın.
  • Her sistem için ayrı bir anahtar kullanın. Böylece birini kapattığınızda diğerleri çalışmaya devam eder.
  • Anahtarı okuyabilecek kişi sayısını sınırlayın. Erişimi olan biri ayrıldığında anahtarı değiştirin.
  • Bir anahtarın sızmış olabileceğinden şüpheleniyorsanız Portal'dan hemen devre dışı bırakın. Ardından yeni bir anahtar oluşturun ve CardV destek ekibine haber verin.
  • Portal'daki her Owner için iki adımlı doğrulamayı (2FA) açın.

#Kodlar ve müşteri verileri

GET/orders/{order_id}, API anahtarıyla çağrıldığında eksiksiz ve kullanılabilir kodlar döner. Kodlar kart numaralarını, PIN'leri, güvenlik kodlarını, QR verilerini ve kullanım bağlantılarını içerir. Sipariş ayrıca müşterinizin yükleme bilgilerini de (inputs) geri döner.

  • Sipariş yanıtlarını, kodları, kullanım bağlantılarını veya müşteri inputs bilgilerini asla loglara yazmayın. Bunların yerine numaraları kaydedin: order_id, external_order_id, sku_id ve HTTP durum kodu.
  • X-Api-Key, X-Signature veya X-CardV-Signature başlıklarını asla loglara yazmayın.
  • Kodları şifreli olarak saklayın. Onları yalnızca müşteriye teslim eden süreç okuyabilmeli. Saklama süreniz dolduğunda silin.
  • Sipariş yanıtlarını ortak önbelleklerde, CDN'lerde veya izleme araçlarında saklamayın. CardV istekleri için gövde kaydını kapatın.
  • redeem_url adresi kodun ta kendisidir. Onu bir PIN gibi koruyun.

#Ağ

  • Yalnızca b2b.cardv.net ve sandbox.cardv.net adreslerini HTTPS üzerinden çağırın. Sertifika kontrolünü asla kapatmayın.
  • Üretim ortamında IP izin listesini kullanın. Bir anahtar sızarsa oluşacak zararı sınırlar. Sunucularınız değiştiğinde listeyi güncelleyin.
  • Her Webhook imzasını kontrol edin, eski zaman damgalarını reddedin ve tekrarlanan mesajları yok sayın. Webhook adresinizi bir giriş ekranının arkasına koymayın. Kanıt imzanın kendisidir.

#Kullanıcılar ve erişim

  • Her Portal kullanıcısına ihtiyaç duyduğu en düşük rolü verin: yalnızca görüntülemek için Viewer, sipariş vermek ve bakiye yüklemek için Manager, güvenliği yönetmek için Owner.
  • Ayrılan kişileri Portal'dan hem Live hem de Sandbox'ta kaldırın.

#Denetim kaydı

Portal'daki denetim kaydı (Owner) güvenlikle ilgili işlemleri kaydeder: anahtar oluşturma, anahtar görüntüleme, IP izin listesi değişiklikleri ve Webhook sırrı değişiklikleri gibi. CardV ayrıca engellenen IP adreslerini, imza hatalarını ve istek limitine takılan istekleri kaydeder. Olağandışı bir hareket olduğunda ekibi uyarılır.

Denetim kaydını düzenli olarak kontrol edin. Beklemediğiniz her anahtar görüntülemesini olası bir sızıntı olarak değerlendirin.

#Sorun bildirme

Anahtarınızın sızdığından, sahte siparişler verildiğinden veya CardV tarafında bir güvenlik sorunu olduğundan şüpheleniyorsanız hemen [email protected] adresine e-posta gönderin. Merchant ID'nizi ve sipariş numaralarını ekleyin. Gizli bilgilerin kendisini asla eklemeyin.

Entegrasyonla ilgili sorunuz mu var? Merchant ID’nizi ve sipariş ya da istek kimliğini ekleyerek [email protected] adresine yazın.