Skip to main content
API entegrasyonunu credential, firma ve kapsam sınırlarını birlikte uygulayarak koruyun. x-api-key tanımlayıcıdır; x-api-secret gizlidir ve yalnız backend tarafından gönderilmelidir.

Uygulama kontrol listesi

  • Production, test ve geliştirme ortamlarına ayrı credential verin.
  • Secret’ı secret manager içinde saklayın; kaynak koduna veya frontend’e koymayın.
  • İstek ve hata loglarında iki kimlik header’ını da maskeleyin.
  • Credential’a yalnız gerekli bank:* kapsamlarını verin.
  • Firma başına ayrı credential kullanın; x-company-id değerini sabit ve doğrulanmış yapılandırmadan alın.
  • 401 ve 403 artışlarını izleyin; şüpheli credential’ı revoke edin.
  • Retry uygularken yalnız geçici 502/503 hatalarını sınırlı exponential backoff ve jitter ile tekrar edin.
401 API_KEY_REQUIRED, gerekli header çiftinin bulunmadığını; 401 INVALID_API_CREDENTIAL, credential’ın geçersiz, süresi dolmuş veya revoke edilmiş olduğunu; 403 API_SCOPE_REQUIRED, gerekli kapsamın bulunmadığını gösterir.
API credential oluşturma ve revoke işlemleri Tahsil arayüzünde yapılır. Bu portal yalnız banka entegrasyon sözleşmesini açıklar.