Аутентификация
Ключ мерчанта, токен доступа и безопасность
У каждого мерчанта свои ключи: clientId (публичный, начинается с sp_) и clientSecret (секретный, sk_).
Мы храним только хеш секрета - потерянный секрет не восстановить, выпустите новый ключ.
Токен
Ответ содержит accessToken и expiresIn (секунды, по умолчанию 3600). Передавайте токен в каждом запросе:
Authorization: Bearer <accessToken>Кешируйте токен до истечения; при ответе 401 с кодом -10002 получите новый.
Отзыв
Отозванный ключ, отключённый мерчант или приостановленный бизнес перестают работать сразу, даже если токен ещё не истёк. Чтобы сменить ключ без простоя, выпустите новый, переключите интеграцию и только потом отзовите старый.
Хранение
- Держите
clientSecretтолько на сервере; никогда - в мобильном приложении или браузере. - Не логируйте номера карт, SMS-коды и секреты.