FlowAlp

SignatureCheck: API-Zugangsdaten prüfen

July 30, 2026

Prüfen Sie API-Zugangsdaten und Signaturberechnung bei FlowAlp Pay mit dem SignatureCheck-Endpoint — mit curl- und PHP-Beispielen.

SignatureCheck ist ein rein lesender Endpoint, der bestätigt, dass Instance-Name, API Secret und — im Signaturmodus — Ihre HMAC-Berechnung korrekt sind. Er ist der empfohlene erste Aufruf jeder neuen Integration.

GEThttps://api.pay.flowalp.com/v1.16/SignatureCheck/v1.14 · v1.15 · v1.16

Request

ParameterOrtTypPflichtBeschreibung
instancequerystringjaName Ihrer Händler-Instance

Es gibt keinen Request-Body. Authentifizieren Sie sich mit dem x-api-key-Header oder hängen Sie im Signaturmodus einen ApiSignature-Parameter an — da keine weiteren Parameter beteiligt sind, ist die zu signierende Query-String leer. Beide Methoden beschreibt Merchant API Authentifizierung.

curl mit x-api-keybash
curl --request GET \
  --url "https://api.pay.flowalp.com/v1.16/SignatureCheck/?instance=<instance>" \
  --header "x-api-key: <api-secret>"
curl mit ApiSignaturebash
API_SECRET="<api-secret>"

# HMAC-SHA256 of the empty parameter string, Base64-encoded
SIGNATURE=$(printf '' \
  | openssl dgst -sha256 -hmac "$API_SECRET" -binary \
  | openssl enc -base64)

curl --get \
  --url "https://api.pay.flowalp.com/v1.16/SignatureCheck/" \
  --data-urlencode "instance=<instance>" \
  --data-urlencode "ApiSignature=$SIGNATURE"
PHP (cURL)PHP
<?php
$instance  = getenv('FLOWALP_PAY_INSTANCE');
$apiSecret = getenv('FLOWALP_PAY_API_SECRET');

$ch = curl_init(
    'https://api.pay.flowalp.com/v1.16/SignatureCheck/?instance=' . urlencode($instance)
);
curl_setopt($ch, CURLOPT_HTTPHEADER, ['x-api-key: ' . $apiSecret]);
curl_setopt($ch, CURLOPT_RETURNTRANSFER, true);

$body   = curl_exec($ch);
$status = curl_getinfo($ch, CURLINFO_RESPONSE_CODE);
curl_close($ch);

$result = json_decode($body, true);

if ($status === 200 && ($result['status'] ?? null) === 'success') {
    echo "Credentials OK\n";
} else {
    echo "Check failed: HTTP {$status} - {$body}\n";
}

Response

Typische ErfolgsantwortJSON
{
  "status": "success",
  "data": [
    {
      "id": 1
    }
  ]
}

Sind die Zugangsdaten falsch, antwortet die API stattdessen mit einem Fehlerstatus: einem Authentifizierungsfehler und einem Body, dessen status-Feld error ist. Korrigieren Sie Instance und Secret, bevor Sie andere Endpoints aufrufen; den allgemeinen Aufbau beschreibt Merchant API Fehler.

Fehler

UrsacheTypisches SignalBehebung
Falsches oder fehlendes API SecretFehlerstatus statt successSecret erneut aus dem Dashboard kopieren; Header-Namen prüfen
Falscher Instance-NameFehlerstatusDie Subdomain Ihrer Zahlungsseite verwenden, zum Beispiel demo-shop für demo-shop.pay.flowalp.com
Fehlerhafte Signatur-KodierungFehlerstatus nur im ApiSignature-ModusQuery-String-Kodierung mit der Referenzimplementierung vergleichen

Wann einsetzen?

  • Direkt nach dem Onboarding, um die Zugangsdaten aus API-Zugangsdaten zu bestätigen.
  • Nach der Rotation des API Secrets.
  • In Deployment-Smoke-Tests — beachten Sie aber die Rate Limits; rufen Sie den Endpoint nicht in einer engen Health-Check-Schleife auf.
  • Beim Portieren des ApiSignature-Algorithmus in eine neue Sprache.

Prüfung bestanden? Fahren Sie mit Ihrer ersten API-Anfrage fort oder erstellen Sie ein Gateway.