支付
支付安全与测试
请先集成沙盒。上线真实金融机构需要私有配置、经验证的连接、操作限额以及通过审批的端到端测试。
内置控制措施
- 高熵凭据仅用于服务器间调用,支付权限单独授予。
- 任何外部支付发起之前,先持久化支付意图。
- 配置、收款人、付款说明、金额及金融机构由服务器固定并验证。
- 敏感状态加密保存;组件令牌绑定公司、意图、有效期及来源,仅保存其哈希值。
- 确定性的发起尝试标识符及 fencing 机制,防止在结果不明确时自动重新发起。
- 专用 callback、单次消费、乐观版本控制及 lease。
- 脱敏审计:绝不包含凭据、完整 IBAN、IP、callback、完整响应或不透明的内部状态。
- 明确允许的目标及重定向,采用 HTTPS、超时上限和受限响应。
- 组件消息使用精确来源,验证
event.source,并使用版本化结构。
集成沙盒
向 Wealth Reader 申请:
- 获得支付和所需配置授权的私有凭据;
- 用于托管组件的精确 HTTPS 来源;
- 商定的金额与频率限制;
- 不转移资金的沙盒环境访问权限。
务必查询 profile-institutions;沙盒只返回一个模拟金融机构。使用 expected_mode: "mock" 创建意图,并确认响应的 attestation 也指示 mock,然后才能将 token 交给浏览器。
至少测试:
- 使用相同密钥重复创建,以及使用不同请求体产生的冲突;
- 被修改的金融机构或模式;
- 令牌过期与来源未获允许;
- 弹窗被阻止及 SCA 返回;
- 中间等待状态、对账和关闭组件;
- 仅在收到
payment_status: settled后确认付款。
申请真实环境激活
使用真实资金测试前,请与 Wealth Reader 确认:
- 该金融机构出现在此凭据的预查询结果中;
- 配置及版本已获批准;
- 来源、callback 和 SCA 流程已完成端到端验证;
- 具备金额、频率、对账及紧急停用控制;
- 最小金额测试有获授权的人员负责。
某些金融机构可能要求提供付款账户,此时组件会在授权过程中请求该账户。用户网络地址在 API 受控边界处确定,客户端不得发送。此数据及付款账户 IBAN 均不会暴露在事件中。
curl 调用序列只准备和查询意图,不完成银行认证。用户必须在浏览器或银行应用中继续操作。
激活配置需要三个独立且精确的部署控制:WR_PAYMENTS_CRUZ_ROJA_PROFILE_ENABLED=1、WR_PAYMENTS_CRUZ_ROJA_PROFILE_VERSION=2026-09-04,以及将凭据所属公司列入 WR_PAYMENTS_CRUZ_ROJA_COMPANY_IDS。这些设置不能替代支付权限,也不会单独启用真实金融机构。
当前公开接口契约将 psuIp 标记为未使用,但连接器的历史测试曾要求此字段。Wealth Reader 会保持激活锁定,直到在目标部署中,通过获批的选项测试和端到端测试,核实准确字段及可信代理策略。不得使用任意转发头启用,也不能假设公开声明代表历史行为。
私有 DNS 解析以及面向内部服务的 TLS 终止取决于具体部署:此 SDK 不假定它们存在或可达。允许出站连接或接受新意图之前,必须从 API 运行环境中验证。
禁止事项
- 将 API 密钥、完整收款人信息或内部数据发送给浏览器。
- 编造预查询没有返回的金融机构。
- 对结果不明确的发起操作自动重试。
- 记录 IBAN、网络地址、callback 或完整银行响应。
- 将交互结束理解为资金结算完成。
- 复用银行数据聚合的路径、令牌或 callback。
最后更新于