Yetkilendirme
Cloud API oturum çerezi kullanmaz. Her istekte Api-Key gerekir. Kullanım izni süper admin panelindeki durum, kapsam ve restoran bağlarıyla sınırlanır.
API anahtarı
- Başlık: Api-Key: rkp_…
- Eşdeğer: X-Api-Key veya Authorization: Bearer rkp_…
- Anahtar döndürülünce eski değer hemen 401 döner.
- Anahtarı tarayıcıya, mobil uygulamaya veya log’a yazmayın.
Durumlar
- draft — kayıt vardır, API kapalıdır.
- active — kullanım izni açıktır.
- suspended — anahtar durur; Restroid erişimi keser.
Webhook imzası
Restroid size POST attığında gövdeyi ham JSON olarak alın. İmza, `timestamp + "." + rawBody` metninin HMAC-SHA256’sıdır.
const crypto = require("crypto");
function verify(secret, timestamp, rawBody, headerSig) {
const expected = crypto
.createHmac("sha256", secret)
.update(timestamp + "." + rawBody)
.digest("hex");
const given = String(headerSig || "").replace(/^sha256=/, "");
return crypto.timingSafeEqual(Buffer.from(expected), Buffer.from(given));
}- X-Restroid-Event — olay adı
- X-Restroid-Delivery — iletim kimliği (aynı kimliği tekrar işlemeyin)
- X-Restroid-Timestamp — unix saniye
- X-Restroid-Signature — sha256=…
Zaman damgası 5 dakikadan eskiyse isteği reddedin.
