x-api-key tanımlayıcıdır; x-api-secret gizlidir ve yalnız backend
tarafından gönderilmelidir.
Uygulama kontrol listesi
- Production, test ve geliştirme ortamlarına ayrı credential verin.
- Secret’ı secret manager içinde saklayın; kaynak koduna veya frontend’e koymayın.
- İstek ve hata loglarında iki kimlik header’ını da maskeleyin.
- Credential’a yalnız gerekli
bank:*kapsamlarını verin. - Firma başına ayrı credential kullanın;
x-company-iddeğerini sabit ve doğrulanmış yapılandırmadan alın. 401ve403artışlarını izleyin; şüpheli credential’ı revoke edin.- Retry uygularken yalnız geçici
502/503hatalarını sınırlı exponential backoff ve jitter ile tekrar edin.
401 API_KEY_REQUIRED, gerekli header çiftinin bulunmadığını;
401 INVALID_API_CREDENTIAL, credential’ın geçersiz, süresi dolmuş veya revoke
edilmiş olduğunu; 403 API_SCOPE_REQUIRED, gerekli kapsamın bulunmadığını
gösterir.
API credential oluşturma ve revoke işlemleri Tahsil arayüzünde yapılır. Bu
portal yalnız banka entegrasyon sözleşmesini açıklar.