Skip to main content
公开商户集成接口(如 /v1/products、/v1/checkouts 和 /v1/orders)通过 x-api-key 请求头中的 API 密钥认证。 不同接口使用不同认证方式: Epay 的独立签名规则见 Epay 签名。

API 密钥

启润支付使用 API 密钥来认证请求。你可以在商户控制台中管理你的 API 密钥。 当前后端实现接受生产 API 密钥:

发送认证请求

调用需要认证的公开商户集成接口时,在 x-api-key 请求头中包含你的 API 密钥:
请妥善保管你的 API 密钥。
  • 切勿在客户端代码(JavaScript、移动应用)中暴露 API 密钥
  • 切勿将 API 密钥提交到版本控制系统
  • 在服务器上使用环境变量存储密钥
  • 如果密钥泄露,请立即重新生成

环境

当前公开生产 API 接受 kyren_live_ 前缀的生产密钥。 商户控制台目前不提供自助创建 kyren_test_ 测试密钥。 只有在 Kyren 向你提供对应环境的 Base URL 和凭证时,才应使用 Staging 环境。

重新生成 API 密钥

如果你的 API 密钥泄露,可以在控制台中重新生成:
  1. 前往 控制台 > 开发者
  2. 点击要替换的密钥旁边的重新生成
  3. 确认操作
重新生成密钥会立即使旧密钥失效。请确保更新所有集成中的密钥。

错误响应

需要认证的接口在缺少或拒绝 API 凭证时返回 HTTP 401 Unauthorized。认证中间件不保证返回 JSON 响应体,请先检查 HTTP 状态,再尝试解析 JSON。应用层 JSON 错误码见错误处理。 常见原因:
  • 缺少 x-api-key 请求头
  • API 密钥无效或已被重新生成
  • 使用了当前环境不接受的 API Key 前缀
  • 商户账户被禁用,或请求 IP 不在配置的 API IP 白名单内