API Key、沙箱与正式环境、IP 白名单和限流规则。
所有公开 API 都通过 X-Api-Key 请求头认证:
curl "https://web.kukopay.com/api/v1/balance" \
-H "X-Api-Key: kuko_test_mch_xxxxx_a1b2c3d4"API Key 等同于账户的服务端操作权限。不要把它写进浏览器 JavaScript、移动应用或公开仓库。
| 前缀 | 环境 | 说明 |
|---|---|---|
kuko_test_ | 沙箱 | 主动申请后即可使用,不产生真实资金 |
kuko_live_ | 正式 | 资质审核通过后申请;未开通时返回 403 merchant_not_approved |
沙箱与正式环境的订单、余额和流水完全隔离。环境由密钥决定,不接受请求体参数切换。
开发者中心可以选配 API 来源 IP 白名单。支持单个 IPv4、IPv4 CIDR 与 IPv6 精确地址,多个条目使用逗号或空格分隔。配置后立即生效,白名单外请求返回 403 ip_not_allowed。
云函数或弹性容器的出口 IP 可能变化,未配置固定出口时不建议启用。
429 rate_limited,并通过 Retry-After 响应头告知等待秒数。密钥在开发者中心重置后,旧密钥立即失效。建议先准备新配置并安排切换窗口;怀疑泄露时应立即重置。