أفضل ممارسات الإنتاج
إرشادات لتكامل آمن وموثوق مع نيزا في بيئات الإنتاج.
الأمان
- لا تكشف مفاتيح API السرية داخل المتصفح أو تطبيقات الموبايل.
- استخدم رموز Web SDK قصيرة العمر لتكاملات المتصفح.
- دوّر المفاتيح دوريًا وبعد أي اشتباه بتسريب.
- شفّر
signingSecretالخاص بـWebhooks وقيّد الوصول إليه كما تفعل مع كلمة المرور.
سلامة الطلبات
- استخدم HTTPS دائمًا في الإنتاج، وتحقق من الشهادة واسم المضيف.
- ضع timeouts واضحة لكل طلب صادر.
- تحقق من بنية الاستجابة وقيمة القرار قبل تنفيذ أثر داخل المنتج.
- حدد بوضوح سياسة fail-open أو fail-closed لكل رحلة حسب أثر المخاطر.
حدود الطلبات والحصص
- احترم
429وRetry-Afterولا تعاود فورًا. - راقب
X-Quota-LimitوX-Quota-Remainingعندما تكونان متاحتين. - استخدم Webhooks للنتائج غير المتزامنة بدل حلقات polling الضيقة.
- ضع تنبيهًا قبل نفاد الحصة حتى تخفّض الحمل دون تعطيل مفاجئ.
الأخطاء وإعادة المحاولة
- لا تعِد أخطاء
4xx؛ أصلح المفتاح أو الطلب أولًا. - أعد فقط
429و5xxباستخدام exponential backoff مع jitter وحد أقصى. - اجعل عمليات feedback قابلة للتكرار الآمن باستخدام
Idempotency-Key. - انقل المحاولات الفاشلة نهائيًا إلى dead-letter queue أو مسار مراجعة واضح.
المراقبة
- مرر
x-request-idأوx-correlation-idمن بوابة تطبيقك عندما يتوفر. - احفظ
correlationIdsمن استجابة القرار مع سجلات المنتج. - راقب ارتفاعات
401و429و5xx. - راجع معدلات
REVIEWوBLOCKقبل توسيع المرور.
تقليل البيانات
- أرسل فقط الحقول اللازمة لاتخاذ قرار الاحتيال أو فحص AML.
- لا ترسل PAN كاملًا أو CVV أو وثائق حكومية دون أساس تعاقدي وقانوني واضح.
- استخدم معرفات خارجية مبهمة بدل وضع بيانات شخصية في
sessionIdأو المراجع. - حدد فترات الاحتفاظ والوصول إلى logs والحمولات بما يتفق مع سياسة مؤسستك.
الإطلاق
- ابدأ بـ shadow mode في تدفق واحد قبل الإلزام.
- وسّع الإطلاق حسب نسبة من المرور أو حسب المنطقة.
- احتفظ بمسار rollback واضح عبر feature flags أو قواعد توجيه.
تحتاج مساعدة؟
فريق نيزا يستطيع مساعدتك في اختيار نمط التكامل، قواعد الإطلاق، وربط Webhooks.
تواصل مع الدعم