서버 측 전용
웹 또는 모바일 앱의 프로덕션 키는 공개 키입니다. 배포된 코드는 읽을 수 있고, 축소화는 암호화가 아닙니다. 서버에서 API를 호출하세요.
Developers
견적 엔드포인트가 현재 어떻게 보호되는지, 키가 어떻게 발급될지, 그리고 공개 저장소에 프로덕션 키가 있는 전형적인 결과를 피하는 처리 규칙.
견적 엔드포인트는 공개되어 있으며 키가 필요 없습니다. 이 선택은 방어 가능합니다: 견적은 개인 데이터를 읽거나 쓰지 않으며, 통합은 계정이 존재하기 전에 가격을 표시할 수 있어야 합니다.
아직 마련되지 않은 사항
현재 이 엔드포인트에는 속도 제한이 적용되지 않습니다. 시행되지 않는 할당량 표를 표시하는 것보다 이렇게 작성하는 것이 낫습니다: 제한이 존재하는 날, 그 값, 응답 헤더 및 초과 시 반환되는 코드와 함께 여기에 게시됩니다.
키는 접두사에 환경을 포함합니다. 프로덕션에서 작동하는 테스트 키는 설계 결함입니다: 시뮬레이션 중이라고 생각한 실제 전송이 가능해집니다.
Authorization: Bearer sk_live_9f2c4b1e8a7d3f60c5b2a1e9d8c7b6a5| 접두사 | 환경 | 허용되는 작업 |
|---|---|---|
sk_test_ | 샌드박스 | 모든 작업이 시뮬레이션된 데이터로 수행됩니다. 실제 자금 이동이 없으며 결제 기관 호출도 없습니다. 레일 지연 시간이 시뮬레이션되어 테스트가 프로덕션과 동일한 대기 시간을 충족합니다. |
sk_live_ | 프로덕션 | 실제 작업입니다. 이 키로 생성된 주문은 자금을 이동시키므로 서버를 절대 떠나서는 안 됩니다. |
whsec_ | 둘 다 | 웹훅 서명 비밀키입니다. API 호출에 사용되지 않으며 수신한 데이터가 실제로 당사에서 온 것인지 확인하는 데만 사용됩니다. |
그중 어느 것도 독창적이지 않습니다. 모두 정기적으로 위반되며, 그렇게 키가 유출됩니다.
웹 또는 모바일 앱의 프로덕션 키는 공개 키입니다. 배포된 코드는 읽을 수 있고, 축소화는 암호화가 아닙니다. 서버에서 API를 호출하세요.
쿼리 매개변수로 사용하면 키가 서버 로그, 리퍼러 헤더, 브라우저 기록에 남습니다. 이를 위해 Authorization 헤더가 존재합니다.
세 서비스가 공유하는 키는 세 서비스를 모두 중단하지 않고는 폐기할 수 없습니다. 용도별로 하나의 키를 사용하면 폐기가 간편합니다.
실수로 저장소에 푸시된 키는 비공개 저장소라도, 이후 삭제하더라도 손상된 것입니다. 기록이 유지되고 크롤러가 몇 분 안에 공개 저장소를 읽기 때문입니다.
두 개의 키가 동시에 유효하면 가동 중단 없이 교체할 수 있습니다.