Skip to content

Capability API 认证签名

能力凭证以 cap_key_cap_sec_ 开头,只能调用 Capability Runtime,不得用于支付 API;支付 AppID、支付证书或支付渠道密钥也不能用于 Capability API。

请求头

请求头说明
X-Capability-Key-Idcap_key_ 开头的 Key ID
X-Capability-TimestampUnix 秒级时间戳
X-Capability-Nonce每次请求唯一的随机数
X-Capability-SignatureHMAC-SHA256 十六进制签名
Idempotency-Key写操作必填,业务级唯一

规范串

按顺序连接 HTTP 方法、路径、规范化查询、请求体 SHA-256、时间戳、随机数和 Key ID,再使用 cap_sec_ Secret 计算 HMAC-SHA256。服务端校验时间窗口并拒绝 Nonce 重放。

Secret 必须保存在服务端 KMS 或密钥管理系统中,不得写入浏览器、移动端安装包、日志、工单或源代码仓库。

智收通平台为技术服务商:不持有客户资金、不开立支付账户、不从事资金清算。