安全指南
无论选择静态还是动态的回调通知 URL(Complete Notification URL),优先考虑安全性至关重要。未经授权访问该 URL 可能使恶意行为者伪造支付交易,导致潜在的财务损失。为防范此类风险,务必按照下列安全措施保护回调通知 URL。
请确保您的回调通知 URL 是安全的!
校验和机制
Codapay 的校验和是通过将 TxnID、API 密钥、OrderId 和 ResultCode 组合在一起计算得出的。这个校验和能够确保消息在传输过程中没有被篡改。如果 API 密钥发生更新,商户需要相应地重新生成并更新校验和,以保证安全性。
校验和计算步骤
构建字符串:将以下值按顺序连接:“TxnID + API 密钥 + OrderId + ResultCode”。
TxnId = 3381290433880074215
ApiKey = 5a8ca8f31f19a23c41edd14b29a74fd2
OrderId = 8ae6ffee169b
ResultCode = 0
结果字符串:"33812904338800742155a8ca8f31f19a23c41edd14b29a74fd28ae6ffee169b0"
计算字符串 (checksumString) 的 MD5 hash。MD5 算法将返回一个 字节数组 作为结果。
将 字节数组 转换为 十六进制字符串。转换后的结果字符串示例如下:
"5cb948816af0b5b61516fd71a17d271b"。
HTTPS 加密
为了防止第三方窃听,必须启用 HTTPS 加密。这会确保所有传输的数据都通过安全通道进行,避免信息泄露或篡改。
商户 IP 白名单
为了进一步加强安全性,您还可以设置 IP 白名单,确保只有指定的 IP 地址能够访问 Codapay 的订单请求接口。
操作路径:Coda后台 -> 集成 -> Codapay -> API Keys -> 行动 -> 编辑
Codapay IP 过滤
只允许 Codapay 发送回调通知
为确保贵方服务器能够正常接收 Codapay 的支付回调通知,避免因 IP 未加白而导致交易通知被拒,请注意以下事项:
如果贵方服务器/防火墙设置需要对 Codapay 的出口 IP 地址进行白名单配置,请发送邮件至我们的支持团队:codapay_integration@coda.co 提出申请。
收到邮件请求后,我们将为您提供最新的 IP 段范围或相应的域名/接口验证方案,以便贵方完成白名单更新。
最后更新于
这有帮助吗?