Developers API & Widget
ZH

支付

支付安全与测试

请先集成沙盒。上线真实金融机构需要私有配置、经验证的连接、操作限额以及通过审批的端到端测试。

内置控制措施

  • 高熵凭据仅用于服务器间调用,支付权限单独授予。
  • 任何外部支付发起之前,先持久化支付意图。
  • 配置、收款人、付款说明、金额及金融机构由服务器固定并验证。
  • 敏感状态加密保存;组件令牌绑定公司、意图、有效期及来源,仅保存其哈希值。
  • 确定性的发起尝试标识符及 fencing 机制,防止在结果不明确时自动重新发起。
  • 专用 callback、单次消费、乐观版本控制及 lease。
  • 脱敏审计:绝不包含凭据、完整 IBAN、IP、callback、完整响应或不透明的内部状态。
  • 明确允许的目标及重定向,采用 HTTPS、超时上限和受限响应。
  • 组件消息使用精确来源,验证 event.source,并使用版本化结构。

集成沙盒

向 Wealth Reader 申请:

  1. 获得支付和所需配置授权的私有凭据;
  2. 用于托管组件的精确 HTTPS 来源;
  3. 商定的金额与频率限制;
  4. 不转移资金的沙盒环境访问权限。

务必查询 profile-institutions;沙盒只返回一个模拟金融机构。使用 expected_mode: "mock" 创建意图,并确认响应的 attestation 也指示 mock,然后才能将 token 交给浏览器。

至少测试:

  • 使用相同密钥重复创建,以及使用不同请求体产生的冲突;
  • 被修改的金融机构或模式;
  • 令牌过期与来源未获允许;
  • 弹窗被阻止及 SCA 返回;
  • 中间等待状态、对账和关闭组件;
  • 仅在收到 payment_status: settled 后确认付款。

申请真实环境激活

使用真实资金测试前,请与 Wealth Reader 确认:

  • 该金融机构出现在此凭据的预查询结果中;
  • 配置及版本已获批准;
  • 来源、callback 和 SCA 流程已完成端到端验证;
  • 具备金额、频率、对账及紧急停用控制;
  • 最小金额测试有获授权的人员负责。

某些金融机构可能要求提供付款账户,此时组件会在授权过程中请求该账户。用户网络地址在 API 受控边界处确定,客户端不得发送。此数据及付款账户 IBAN 均不会暴露在事件中。

curl 调用序列只准备和查询意图,不完成银行认证。用户必须在浏览器或银行应用中继续操作。

激活配置需要三个独立且精确的部署控制:WR_PAYMENTS_CRUZ_ROJA_PROFILE_ENABLED=1WR_PAYMENTS_CRUZ_ROJA_PROFILE_VERSION=2026-09-04,以及将凭据所属公司列入 WR_PAYMENTS_CRUZ_ROJA_COMPANY_IDS。这些设置不能替代支付权限,也不会单独启用真实金融机构。

当前公开接口契约将 psuIp 标记为未使用,但连接器的历史测试曾要求此字段。Wealth Reader 会保持激活锁定,直到在目标部署中,通过获批的选项测试和端到端测试,核实准确字段及可信代理策略。不得使用任意转发头启用,也不能假设公开声明代表历史行为。

私有 DNS 解析以及面向内部服务的 TLS 终止取决于具体部署:此 SDK 不假定它们存在或可达。允许出站连接或接受新意图之前,必须从 API 运行环境中验证。

禁止事项

  • 将 API 密钥、完整收款人信息或内部数据发送给浏览器。
  • 编造预查询没有返回的金融机构。
  • 对结果不明确的发起操作自动重试。
  • 记录 IBAN、网络地址、callback 或完整银行响应。
  • 将交互结束理解为资金结算完成。
  • 复用银行数据聚合的路径、令牌或 callback。
最后更新于