跳到內容

驗證與 token

在 ChatGPT 開啟在 Claude 開啟

Payment API 用 CRM 產生的 token 驗證。每個網域在每個環境同時只有一把有效的 token。

  1. 確認網域已開啟 API 串接(開發者模式)。沒開時 CRM 不會出現「開發者」分頁,請商家聯絡應援。
  2. 進入 CRM「總設定」→「開發者」分頁 →「應援金流設定」→「存取 Token」,按「產生 Token」。
  3. 立刻複製保存。離開頁面後就看不到完整的 token。

需要後台管理員,或「金流串接管理員」角色。詳細步驟見交給工程師串接前的準備。

Authorization: Bearer <token>
  • Bearer 要照這個大小寫,中間只有一個空白。
  • 有 body 的請求要帶 merchantId,而且必須是 token 所屬的網域,否則回 400 V0001。查詢類的 GET 請求不需要帶,網域由 token 決定。
特性 說明
有效期限 沒有期限,直到重新產生
重新產生 舊 token 立刻失效,沒有緩衝期
環境 測試與正式各自產生,不能互用
數量 每個網域、每個環境同時只有一把
放在哪裡 只放伺服器。API 不接受瀏覽器跨網域請求,也不要放進前端或 App
  1. 立刻到 CRM 重新產生,讓外洩的 token 失效。
  2. 更新伺服器設定。
  3. 用查詢交易列表檢查外洩期間有沒有異常的建立或退款。

請不要把 token 貼到 email、聊天工具、AI 助手或公開的程式碼庫。

可能原因 怎麼確認
token 被重新產生過 問商家最近有沒有按過「重新產生 Token」
用錯環境 測試環境的 token 打到正式環境,或反過來
header 格式錯誤 確認是 Authorization: Bearer <token>,沒有多餘空白或換行
網域的 API 串接被關閉 請商家聯絡應援

正式環境收到的是 403(沒有 code 欄位)時,原因是 IP 還沒綁定,不是 token 的問題,見固定 IP 白名單。