كل المستندات

أفضل الممارسات

إرشادات الإنتاج للمفاتيح وعدم التكرار وتطبيق القرار.

أفضل ممارسات الإنتاج

إرشادات لتكامل آمن وموثوق مع نيزا في بيئات الإنتاج.

الأمان

  • لا تكشف مفاتيح API السرية داخل المتصفح أو تطبيقات الموبايل.
  • استخدم رموز Web SDK قصيرة العمر لتكاملات المتصفح.
  • دوّر المفاتيح دوريًا وبعد أي اشتباه بتسريب.
  • شفّر signingSecret الخاص بـWebhooks وقيّد الوصول إليه كما تفعل مع كلمة المرور.

سلامة الطلبات

  • استخدم HTTPS دائمًا في الإنتاج، وتحقق من الشهادة واسم المضيف.
  • ضع timeouts واضحة لكل طلب صادر.
  • تحقق من بنية الاستجابة وقيمة القرار قبل تنفيذ أثر داخل المنتج.
  • حدد بوضوح سياسة fail-open أو fail-closed لكل رحلة حسب أثر المخاطر.

حدود الطلبات والحصص

  • احترم 429 وRetry-After ولا تعاود فورًا.
  • راقب X-Quota-Limit وX-Quota-Remaining عندما تكونان متاحتين.
  • استخدم Webhooks للنتائج غير المتزامنة بدل حلقات polling الضيقة.
  • ضع تنبيهًا قبل نفاد الحصة حتى تخفّض الحمل دون تعطيل مفاجئ.

الأخطاء وإعادة المحاولة

  • لا تعِد أخطاء 4xx؛ أصلح المفتاح أو الطلب أولًا.
  • أعد فقط 429 و5xx باستخدام exponential backoff مع jitter وحد أقصى.
  • اجعل عمليات feedback قابلة للتكرار الآمن باستخدام Idempotency-Key.
  • انقل المحاولات الفاشلة نهائيًا إلى dead-letter queue أو مسار مراجعة واضح.

المراقبة

  • مرر x-request-id أو x-correlation-id من بوابة تطبيقك عندما يتوفر.
  • احفظ correlationIds من استجابة القرار مع سجلات المنتج.
  • راقب ارتفاعات 401 و 429 و 5xx.
  • راجع معدلات REVIEW و BLOCK قبل توسيع المرور.

تقليل البيانات

  • أرسل فقط الحقول اللازمة لاتخاذ قرار الاحتيال أو فحص AML.
  • لا ترسل PAN كاملًا أو CVV أو وثائق حكومية دون أساس تعاقدي وقانوني واضح.
  • استخدم معرفات خارجية مبهمة بدل وضع بيانات شخصية في sessionId أو المراجع.
  • حدد فترات الاحتفاظ والوصول إلى logs والحمولات بما يتفق مع سياسة مؤسستك.

الإطلاق

  • ابدأ بـ shadow mode في تدفق واحد قبل الإلزام.
  • وسّع الإطلاق حسب نسبة من المرور أو حسب المنطقة.
  • احتفظ بمسار rollback واضح عبر feature flags أو قواعد توجيه.

تحتاج مساعدة؟

فريق نيزا يستطيع مساعدتك في اختيار نمط التكامل، قواعد الإطلاق، وربط Webhooks.

تواصل مع الدعم