OpenAPI 接口文档
OpenAPI 接口文档
接入检查清单
认证与环境
- [ ] 测试和生产环境使用各自的 API Key。
- [ ] API Key 只保存在调用方服务端。
- [ ] 请求使用正确的 Base URL。
- [ ] 每个请求只发送一个
X-API-Key。
请求与响应
- [ ] POST/PATCH 请求使用
Content-Type: application/json。 - [ ] JSON 字段和 Query 参数使用
snake_case。 - [ ] 金额和流量按字符串处理,ID 不转换为低精度数字。
- [ ] 以响应体
code = 0判断成功,而不是只看 HTTP200。 - [ ] 将非
200、非 JSON 或空响应按传输层故障处理;读取操作可重新查询,写操作先核对当前结果或状态。 - [ ] 保存响应中可获得的
X-TRACE-ID,但不记录 API Key 和代理密码。
创建请求
- [ ] 每次业务操作生成唯一
request_no。 - [ ] 明确
request_no只防止重复受理,不是结果查询键或结果重放保证。 - [ ] 写请求结果不确定时,先查询结果,不使用原请求号或新请求号盲目重提。
- [ ] 保存请求号、请求内容、调用时间、环境、可获得的
X-TRACE-ID和返回的订单号。 - [ ] 联系客户支持排查时绝不提供 API Key。
静态代理异步流程
- [ ] 购买订单创建后持续查询,直到状态为
COMPLETED或FAILED。 - [ ] 续费订单为
COMPLETED时停止轮询;为FAILED时继续查询详情,直到所有资源都不再是PROCESSING。 - [ ] 即使配置回调,也保留轮询和补查能力。
- [ ] 使用回调说明中测试、生产共用的固定公钥,对时间戳、换行符和原始请求体执行 RSA-SHA256 验签。
- [ ] 校验回调时间戳与当前时间的偏差不超过 5 分钟;验签失败时不触发业务查询。
- [ ] 回调接收端以
order_no去重。 - [ ] 按每个订单只回调一次、发送失败不重试且不二次回调设计补查流程。
- [ ] 不把回调当作订单结果的唯一依据。
- [ ] 客户支持人工处理后,重新查询订单详情获取最新结果。
静态代理报价
- [ ] 购买和续费报价请求不发送
request_no或callback_url。 - [ ] 不把报价当作订单或扣款结果;报价接口没有副作用。
- [ ] 正式创建订单时接受重新计价,实际金额可能与报价不同。
敏感信息
- [ ] API Key、代理账号、密码和连接凭据不写入普通日志。
- [ ] 包含敏感字段的响应不进入公共缓存或错误页面。
- [ ] 怀疑 API Key 泄露时可在网页控制台立即吊销并替换。