على الخادم فقط
لا تضع مفاتيح API للشركة في JavaScript بالمتصفح أو الصفحات أو URLs أو المصدر أو السجلات أو الصور أو تطبيقات الهاتف. احفظها في مخزن أسرار مُدار على الخادم وأرسلها عبر HTTPS فقط.
وثائق المطور وAPI
تعامل مع كل مفتاح شركة وسر webhook كبيانات اعتماد إنتاجية. يُفرض عزل الشركات على الخادم، ويبقى المتكامل مسؤولًا عن حفظ الأسرار وأمن المستقبِل وتقليل البيانات.
لا تضع مفاتيح API للشركة في JavaScript بالمتصفح أو الصفحات أو URLs أو المصدر أو السجلات أو الصور أو تطبيقات الهاتف. احفظها في مخزن أسرار مُدار على الخادم وأرسلها عبر HTTPS فقط.
أنشئ مفتاحًا مسمى منفصلًا لكل تكامل/بيئة، وقلل ملكية الإدارة، وراجع آخر استخدام، وألغِ غير المستخدم. لأن المفاتيح تملك صلاحية API على مستوى الشركة دون نطاقات دقيقة، لا تشارك مفتاحًا بين الأنظمة.
أنشئ بديلًا وانشره ثم ألغِ المفتاح المكشوف، وراجع سجلات التدقيق والاستخدام، وتحقق من الوصول اللاحق للبيانات. لا يمكن استعادة المفتاح الملغى.
اشترط HTTPS، واحفظ سر التوقيع خارج الشفرة، وتحقق من HMAC على الجسم الخام قبل تحليل JSON وبمقارنة ثابتة الزمن، وتحقق من رأس الحدث والمخطط، وقيد حجم الجسم، وعالج البيانات الشخصية وفق سياسة الاحتفاظ والوصول. دوّر سر webhook من إعدادات الإدارة عند الاشتباه بكشفه.
لا تثق بمعرف شركة يرسله المتصل للتفويض. تستنتج مسارات المفتاح الموثقة نطاق الشركة من المفتاح، وتُفرض الخطة ودورة الحياة على الخادم. لا يدعي CardIQ دعم قوائم IP أو mTLS أو نطاقات API قابلة للتهيئة أو SLA عامة أو حد طلبات منشور لهذه المسارات. أكد الضوابط الإضافية ضمن نطاق مؤسسي معتمد.
استكشف منصة CardIQ أو راجع سير العمل من التحقق إلى إلغاء الهوية.
كيف يعمل CardIQ عرض الأسعار