ຄວາມໜ້າເຊື່ອຖື ແລະການຄວບຄຸມ
ຄວາມປອດໄພ ແລະການປະຕິບັດຕາມມາດຕະຖານ
ການຄວບຄຸມຂອບເຂດ PCI, ລາຍເຊັນ Webhook, ຂໍ້ມູນລັບຂອງຜູ້ໃຫ້ບໍລິການ, ສິດເຂົ້າໃຊ້ຕາມບົດບາດ, ບັນທຶກກວດສອບ ແລະການກວດຂອງຝ່າຍປະຕິບັດການ.
REST API
Webhook ມີລາຍເຊັນ
ໜ້າຊຳລະ Hosted
POST /v1/payments
Sandbox
amount128.00
currencyUSD
methodhosted_checkout
Merchant→WQN→Provider
✓
payment.succeededReady for webhook delivery
200
01ເລີ່ມຈາກ Sandboxທົດສອບຜົນກ່ອນ live onboarding
02ເຫດການປອດໄພHMAC signatures ແລະ replay protection
03ປະຕິບັດການຊັດເຈນທຸລະກຳ, ລາຍງານ ແລະຊຳລະຍອດເຫັນຊັດ
04ສົ່ງຕໍ່ພາກພື້ນຈັດການການຊຳລະທີ່ພ້ອມ provider
ການຄວບຄຸມຂໍ້ມູນຊຳລະ
Scope
- ໃຊ້ໜ້າຊຳລະທີ່ໂຮສໃຫ້ ຫຼື provider tokenization ເພື່ອຫຼຸດ PCI scope.
- ຢ່າເກັບ raw card number, CVV, magnetic stripe data, PIN ຫຼື sensitive authentication data.
- ເກັບພຽງ WQN payment IDs, provider references, tokens, status ແລະ audit metadata.
- ປົກປ້ອງ provider credentials ຜ່ານ vault references ແລະ approval gates.
Webhook ແລະ API security
HMAC
- Bearer secret keys ສຳລັບ server-to-server API calls.
- Idempotency-Key ສຳລັບ payment, refund ແລະ checkout request ທີ່ປ່ຽນຂໍ້ມູນ.
- HMAC SHA-256 signatures ໃນ merchant webhooks ພ້ອມ timestamp tolerance.
- ກວດ provider notification ກ່ອນປ່ຽນ state ຫຼື merchant callbacks.
ການຄວບຄຸມຝ່າຍປະຕິບັດການ
ກວດທານ
| ການຄວບຄຸມ | ຈຸດປະສົງ | ຜູ້ຮັບຜິດຊອບ |
| RBAC | ແຍກ member, finance, support, risk ແລະ protected operator access. | Security |
| Audit logs | ຕິດຕາມ API key changes, provider routes, refunds, settlement release ແລະ approvals. | Operations |
| Risk rules | Velocity limits, country rules, amount thresholds ແລະ manual review queues. | Risk operations |
| Compliance evidence | PCI DSS checklist, access review, incident response tasks ແລະ scan records. | Compliance |