وثائق المطور وAPI

أمن التكامل

تعامل مع كل مفتاح شركة وسر webhook كبيانات اعتماد إنتاجية. يُفرض عزل الشركات على الخادم، ويبقى المتكامل مسؤولًا عن حفظ الأسرار وأمن المستقبِل وتقليل البيانات.

ضوابط بيانات الاعتماد

على الخادم فقط

لا تضع مفاتيح API للشركة في JavaScript بالمتصفح أو الصفحات أو URLs أو المصدر أو السجلات أو الصور أو تطبيقات الهاتف. احفظها في مخزن أسرار مُدار على الخادم وأرسلها عبر HTTPS فقط.

ملكية بأقل صلاحية

أنشئ مفتاحًا مسمى منفصلًا لكل تكامل/بيئة، وقلل ملكية الإدارة، وراجع آخر استخدام، وألغِ غير المستخدم. لأن المفاتيح تملك صلاحية API على مستوى الشركة دون نطاقات دقيقة، لا تشارك مفتاحًا بين الأنظمة.

الاستجابة للاختراق

أنشئ بديلًا وانشره ثم ألغِ المفتاح المكشوف، وراجع سجلات التدقيق والاستخدام، وتحقق من الوصول اللاحق للبيانات. لا يمكن استعادة المفتاح الملغى.

ضوابط مستقبِل webhook

اشترط HTTPS، واحفظ سر التوقيع خارج الشفرة، وتحقق من HMAC على الجسم الخام قبل تحليل JSON وبمقارنة ثابتة الزمن، وتحقق من رأس الحدث والمخطط، وقيد حجم الجسم، وعالج البيانات الشخصية وفق سياسة الاحتفاظ والوصول. دوّر سر webhook من إعدادات الإدارة عند الاشتباه بكشفه.

الحدود والضمان

لا تثق بمعرف شركة يرسله المتصل للتفويض. تستنتج مسارات المفتاح الموثقة نطاق الشركة من المفتاح، وتُفرض الخطة ودورة الحياة على الخادم. لا يدعي CardIQ دعم قوائم IP أو mTLS أو نطاقات API قابلة للتهيئة أو SLA عامة أو حد طلبات منشور لهذه المسارات. أكد الضوابط الإضافية ضمن نطاق مؤسسي معتمد.

تابع القراءة

تحكّم في كيفية تمثيل الموظفين لشركتك خارجيًا

استكشف منصة CardIQ أو راجع سير العمل من التحقق إلى إلغاء الهوية.

كيف يعمل CardIQ عرض الأسعار