security

المصادقة والرموز

المصادقة والرموز

2 دقائق قراءةآخر مراجعة: 2026-07-16

رموز الوصول

تعيد مسارات تسجيل العميل ودخوله رمز Bearer. يرسل الرمز في ترويسة Authorization ولا يرسل في Query String أو جسم الطلب. يجب أن تتعامل معه بوصفه سرًا قابلًا للاستخدام، ولذلك لا تسجله كاملًا ولا تضعه في رسائل الأخطاء أو أدوات التحليلات.

سياق العميل والنشاط

تسجيل العميل ينشئ عميلًا ومحفظة YER أساسية وفق التنفيذ الحالي. دخول موظف النشاط يتطلب بريدًا أو هاتفًا وكلمة مرور، إضافة إلى business_id أو business_number. يعيد الخادم بيانات النشاط والمستخدم، بينما تُشتق الصلاحيات من أدواره. لا تفترض أن نجاح الدخول يمنح جميع العمليات؛ كل Endpoint قد يحتاج قدرة إضافية.

فصل الخادم عن العميل

تكاملات Server-to-Server تحفظ الاعتماد في Secret Manager وتضيفه وقت تنفيذ الطلب. تطبيقات الهاتف لا ينبغي أن تحتوي اعتمادًا عامًا يمنح الوصول إلى أعمال متعددة. عند الحاجة إلى عملية حساسة، نفذها من Backend الخاص بك أو استخدم تدفقًا مخصصًا توفره LuxPay.

الفشل والتجديد

401 يعني أن الاعتماد مفقود أو غير صالح، بينما 403 يعني أن الهوية معروفة لكن نطاقها لا يسمح بالعملية. امسح الرمز عند 401 المؤكد، ولا تعيد المحاولة بلا حدود. لا توجد في العقد الحالي واجهة عامة لتجديد الرمز؛ لذلك يجب اعتبار مدة الرمز وسياسة الإبطال جزءًا من اتفاق التكامل، لا افتراضها داخل العميل.

راجع أمان الإنتاج قبل تخزين أي اعتماد.