API 帮助
API 帮助
接入检查清单
认证与生产环境
- [ ] 使用生产环境创建的 API Key。
- [ ] API Key 只保存在调用方服务端。
- [ ] 请求使用生产环境 Base URL。
- [ ] 每个请求只发送一个
X-API-Key。
请求与响应
- [ ] POST/PATCH 请求使用
Content-Type: application/json。 - [ ] JSON 字段和 Query 参数使用
snake_case。 - [ ] 金额和流量按字符串处理,ID 不转换为低精度数字。
- [ ] 以响应体
code = 0判断成功,而不是只看 HTTP200。 - [ ] 将非
200、非 JSON 或空响应按传输层故障处理;读取操作可重新查询,写操作先核对当前结果或状态。 - [ ] 保存响应中可获得的
X-TRACE-ID,但不记录 API Key 和代理密码。
创建请求
- [ ] 每次业务操作生成唯一
request_no。 - [ ] 明确
request_no只防止重复受理,不是结果查询键或结果重放保证。 - [ ] 写请求结果不确定时,先查询结果,不使用原请求号或新请求号盲目重提。
- [ ] 保存请求号、请求内容、调用时间、生产环境 Base URL、可获得的
X-TRACE-ID和返回的订单号。 - [ ] 联系客户支持排查时绝不提供 API Key。
静态代理异步流程
- [ ] 通过订单列表的
order_no精确筛选订单;购买订单为SUCCESS、PARTIAL_SUCCESS或FAILED时停止自动轮询。 - [ ] 续费订单为
COMPLETED或FAILED时停止自动轮询。 - [ ] 购买订单为
SUCCESS或PARTIAL_SUCCESS时,查询静态代理资源获取已成功交付的连接信息。 - [ ] 即使配置回调,也保留轮询和补查能力。
- [ ] 使用回调说明中的生产环境固定公钥,对时间戳、换行符和原始请求体执行 RSA-SHA256 验签。
- [ ] 校验回调时间戳与当前时间的偏差不超过 5 分钟;验签失败时不触发业务查询。
- [ ] 回调接收端以
order_no去重。 - [ ] 按每个订单只回调一次、发送失败不重试且不二次回调设计补查流程。
- [ ] 不把回调当作订单结果的唯一依据。
- [ ] 客户支持人工处理后,重新查询对应订单列表和静态代理资源获取最新结果。
敏感信息
- [ ] API Key、代理账号、密码和连接凭据不写入普通日志。
- [ ] 包含敏感字段的响应不进入公共缓存或错误页面。
- [ ] 怀疑 API Key 泄露时可在网页控制台立即吊销并替换。