Platform
Güvenlik
Nedir
Her traveldistro API isteği HMAC-SHA256 ile imzalanır. Authorization başlığı anahtar kimliğinizi ve imzayı taşır; zaman damgası replay penceresini 300 saniyeyle sınırlar, tek kullanımlık nonce tekrarları doğrudan reddeder.
Yetenekler
İmzalı istekler
İmza; metot, path, query, zaman damgası, nonce ve gövde hash'ini kapsar. Kurcalanan istek doğrulamadan geçemez.
Anahtarlar ve rotasyon
Anahtarlar acente ve ortam bazında verilir; kesinti olmadan rotasyona tabi tutulabilir.
İmzalı webhook'lar
Endpoint'inize giden her teslimat kendi HMAC imzasını, zaman damgasını ve tekilleştirme için teslimat kimliğini taşır.
Request signing
signature = HMAC_SHA256(secret,
METHOD + "\n" + PATH + "\n" + QUERY_SORTED + "\n" +
TIMESTAMP + "\n" + NONCE + "\n" + SHA256_HEX(BODY))
Authorization: TD-HMAC-SHA256 KeyId=key_29xk, Signature=<hex>
X-TD-Timestamp: 1785603201
X-TD-Nonce: 1f7a-4c09Sık sorulan sorular
- Neden Bearer token değil?
- Çalınan bearer token her yerde tekrar oynatılır. HMAC imzası tek isteğe, tek zamana ve tek nonce'a bağlıdır.
- IP allowlist var mı?
- Production anahtarları talep üzerine altyapınızın IP aralıklarına kilitlenebilir.
İlgili sayfalar
- Tek APIHer dikey için tek entegrasyon
- Cüzdan ve faturalamaTek ön ödemeli bakiye, çoklu para birimi
- GüvenilirlikHata kataloğu, idempotency, uptime
Entegrasyona hazır mısınız?
Hacminizi ve dikeylerinizi anlatın. Sandbox anahtarlarınızı hazırlayalım.