Skip to main content
Каждый запрос к API (кроме публичных) авторизуется тремя HTTP‑заголовками. Тело запроса подписывается секретом вашего ключа по алгоритму HMAC‑SHA256. Подпись считается только на вашем сервере — секрет никогда не должен попадать в браузер или мобильное приложение. Если вы разбираетесь с подписью впервые, начните с инструкции Как подписать запрос — там тот же материал по шагам и с разбором ошибок. Эта страница — краткий справочник.

Ключи мерчанта

При онбординге вы получаете один API‑ключ — пару значений public_id + secret: Этот один ключ аутентифицирует весь функционал — и приём платежей, и выплаты, и возвраты. Отдельные ключи заводить не нужно.

Заголовки запроса


Как считается подпись

Собирается «каноническая строка» из четырёх частей, склеенных символом перевода строки \n, и подписывается secret‑ом по HMAC‑SHA256:
  • METHOD — HTTP‑метод в верхнем регистре, то есть всегда POST.
  • path — путь запроса вместе со строкой запроса (query), если она есть. Для JSON‑эндпоинтов query отсутствует, поэтому path — это просто путь, например /v1/payment.
  • bodyточные байты тела запроса, ровно как они уходят в сеть. Подписывайте ту же строку, что и отправляете: порядок полей и пробелы должны совпадать байт‑в‑байт.
Подпись сверяется на сервере в постоянном времени. Временная метка проверяется на окно ±5 минут (MaxClockSkew) — это гасит переигрывание перехваченной подписи.
Самая частая ошибка: подписать одну строку JSON, а отправить другую — например, библиотека переупорядочила поля или добавила пробелы. Подпись считается по байтам тела. Сериализуйте тело один раз в переменную и используйте её и для подписи, и для отправки.
Подпись запроса и подпись вебхука — это два разных алгоритма. Не путайте их. Формат подписи вебхука описан на странице Объект вебхука.

Примеры


Ошибки аутентификации


Связанные страницы

Как подписать запрос

пошаговая инструкция.

Идемпотентность

почему подписи недостаточно для защиты от дублей.

IP‑allowlist

ограничение доступа по IP.

Объект вебхука

другой алгоритм подписи, для входящих вебхуков.