Authentication
Setiap request API Azul303 sebaiknya dikirim dari server aplikasi merchant. Jangan menaruh API key atau secret di browser, aplikasi frontend, atau source code publik.
Header
X-API-KEY: YOUR_API_KEY
X-TIMESTAMP: 20260902135400
X-SIGNATURE: YOUR_HMAC_SIGNATURE
HMAC signature
Bangun canonical string sesuai kontrak backend Azul303, lalu hitung HMAC menggunakan secret yang diberikan kepada client. Implementasi final harus mengikuti format signature dari server produksi.
Best practice
- Gunakan environment variables untuk secret.
- Rotasi credential jika terjadi kebocoran.
- Tolak timestamp yang terlalu jauh dari waktu server.