Appearance
Capability API 认证签名
能力凭证以 cap_key_ 和 cap_sec_ 开头,只能调用 Capability Runtime,不得用于支付 API;支付 AppID、支付证书或支付渠道密钥也不能用于 Capability API。
请求头
| 请求头 | 说明 |
|---|---|
X-Capability-Key-Id | cap_key_ 开头的 Key ID |
X-Capability-Timestamp | Unix 秒级时间戳 |
X-Capability-Nonce | 每次请求唯一的随机数 |
X-Capability-Signature | HMAC-SHA256 十六进制签名 |
Idempotency-Key | 写操作必填,业务级唯一 |
规范串
按顺序连接 HTTP 方法、路径、规范化查询、请求体 SHA-256、时间戳、随机数和 Key ID,再使用 cap_sec_ Secret 计算 HMAC-SHA256。服务端校验时间窗口并拒绝 Nonce 重放。
Secret 必须保存在服务端 KMS 或密钥管理系统中,不得写入浏览器、移动端安装包、日志、工单或源代码仓库。