GETTING STARTED

Authentication

Setiap request API Azul303 sebaiknya dikirim dari server aplikasi merchant. Jangan menaruh API key atau secret di browser, aplikasi frontend, atau source code publik.

Header

X-API-KEY: YOUR_API_KEY X-TIMESTAMP: 20260902135400 X-SIGNATURE: YOUR_HMAC_SIGNATURE

HMAC signature

Bangun canonical string sesuai kontrak backend Azul303, lalu hitung HMAC menggunakan secret yang diberikan kepada client. Implementasi final harus mengikuti format signature dari server produksi.

Best practice

  • Gunakan environment variables untuk secret.
  • Rotasi credential jika terjadi kebocoran.
  • Tolak timestamp yang terlalu jauh dari waktu server.