Webhooks وتوقيع المزود
Webhooks وتوقيع المزود
نطاق Webhook الحالي
المسار الموثق هو Webhook وارد من مزود دفع إلى LuxPay، وليس اشتراك Webhook عام يرسله LuxPay إلى كل تاجر. يستخدمه شركاء المزودين المصرح لهم فقط. أي Webhook صادر للتجار يحتاج عقدًا منفصلًا عند توفره.
الترويسات
أرسل X-Signature وX-Timestamp. استخدم معرف حدث ثابت في X-Provider-Event-Id إن أمكن. يستطيع الخادم أيضًا قراءة معرفات بديلة من ترويسات أو حقول شائعة، لكن الاعتماد على الترويسة المخصصة يقلل الغموض.
التوقيع وإعادة التشغيل
وقّع الحمولة الأصلية بالطريقة المتفق عليها مع LuxPay. لا تعيد ترتيب JSON بعد التوقيع. يتحقق الخادم من التوقيع والوقت للحماية من Replay. عند الفشل يعيد 403، وعند القبول يعيد status accepted ويضع الحدث في Queue.
التكرار
يمنع LuxPay تكرار الحدث اعتمادًا على المزود ومعرف الحدث. قد تحصل على 200 مع duplicate: true، وهذا نجاح في التسليم وليس طلبًا لإرسال الحدث مرة أخرى. خزّن المعرف نفسه في كل محاولة.
بيانات حساسة
لا ترسل كلمة مرور أو Secret أو Token داخل الحمولة. يقوم LuxPay بحجب مفاتيح حساسة في السجل، لكن ذلك ليس بديلًا عن تقليل البيانات. استخدم HTTPS وحدد مهلة قصيرة ومحاولات محدودة مع Backoff.