المفاتيح والتوقيع: ما الذي يحمي حسابي؟
مفتاحان دائمان لكل تطبيق، توقيع HMAC على كل نداء، ونافذة خمس دقائق.
لكل تطبيق مفتاحان دائمان: تجريبي وإنتاجي. البيئة يقرّرها المفتاح الذي وقّعت به، لا جسم الطلب — فمفتاح تجريبي لا يستطيع أن يقبض مالاً حقيقياً مهما كان الإعداد خاطئاً.
كل نداء موقّع بـHMAC-SHA256 على "{timestamp}.{raw_body}"، ونافذة القبول خمس دقائق — فاضبط ساعة خادمك، فهي أكثر أسباب فشل التوقيع.
أكثر خطأ شائع: توقيع نصّ ثمّ إرسال نصّ آخر. وقّع على البايتات نفسها التي سترسلها، ولا تُعِد تحويل الكائن إلى JSON بعد التوقيع.
تستطيع تدوير سرّ أي بيئة وحدها من صفحة تطبيقك، ويظلّ السرّ القديم يعمل حتى تُبطله بنفسك — فالتدوير ليس انقطاعاً.
ولا تنسَ التحقّق من توقيع الإشعارات الواردة قبل أن تسلّم شيئاً؛ الأمثلة جاهزة بخمس لغات في التوثيق.