İçeriğe atla
traveldistro ana sayfa

Platform

Güvenlik

Nedir

Her traveldistro API isteği HMAC-SHA256 ile imzalanır. Authorization başlığı anahtar kimliğinizi ve imzayı taşır; zaman damgası replay penceresini 300 saniyeyle sınırlar, tek kullanımlık nonce tekrarları doğrudan reddeder.

Yetenekler

  • İmzalı istekler

    İmza; metot, path, query, zaman damgası, nonce ve gövde hash'ini kapsar. Kurcalanan istek doğrulamadan geçemez.

  • Anahtarlar ve rotasyon

    Anahtarlar acente ve ortam bazında verilir; kesinti olmadan rotasyona tabi tutulabilir.

  • İmzalı webhook'lar

    Endpoint'inize giden her teslimat kendi HMAC imzasını, zaman damgasını ve tekilleştirme için teslimat kimliğini taşır.

Request signing

signature = HMAC_SHA256(secret,
  METHOD + "\n" + PATH + "\n" + QUERY_SORTED + "\n" +
  TIMESTAMP + "\n" + NONCE + "\n" + SHA256_HEX(BODY))

Authorization: TD-HMAC-SHA256 KeyId=key_29xk, Signature=<hex>
X-TD-Timestamp: 1785603201
X-TD-Nonce: 1f7a-4c09

Sık sorulan sorular

Neden Bearer token değil?
Çalınan bearer token her yerde tekrar oynatılır. HMAC imzası tek isteğe, tek zamana ve tek nonce'a bağlıdır.
IP allowlist var mı?
Production anahtarları talep üzerine altyapınızın IP aralıklarına kilitlenebilir.

İlgili sayfalar

Entegrasyona hazır mısınız?

Hacminizi ve dikeylerinizi anlatın. Sandbox anahtarlarınızı hazırlayalım.

Bize ulaşın