Ключи мерчанта
При онбординге вы получаете один API‑ключ — пару значенийpublic_id + secret:
Этот один ключ аутентифицирует весь функционал — и приём платежей, и выплаты, и возвраты. Отдельные
ключи заводить не нужно.
Заголовки запроса
Как считается подпись
Собирается «каноническая строка» из четырёх частей, склеенных символом перевода строки\n, и
подписывается secret‑ом по HMAC‑SHA256:
METHOD— HTTP‑метод в верхнем регистре, то есть всегдаPOST.path— путь запроса вместе со строкой запроса (query), если она есть. Для JSON‑эндпоинтов query отсутствует, поэтомуpath— это просто путь, например/v1/payment.body— точные байты тела запроса, ровно как они уходят в сеть. Подписывайте ту же строку, что и отправляете: порядок полей и пробелы должны совпадать байт‑в‑байт.
MaxClockSkew) — это гасит переигрывание перехваченной подписи.
Примеры
Ошибки аутентификации
Связанные страницы
Как подписать запрос
пошаговая инструкция.
Идемпотентность
почему подписи недостаточно для защиты от дублей.
IP‑allowlist
ограничение доступа по IP.
Объект вебхука
другой алгоритм подписи, для входящих вебхуков.