SignatureCheck: API-Zugangsdaten prüfen
July 30, 2026
Prüfen Sie API-Zugangsdaten und Signaturberechnung bei FlowAlp Pay mit dem SignatureCheck-Endpoint — mit curl- und PHP-Beispielen.
SignatureCheck ist ein rein lesender Endpoint, der bestätigt, dass Instance-Name, API Secret und — im Signaturmodus — Ihre HMAC-Berechnung korrekt sind. Er ist der empfohlene erste Aufruf jeder neuen Integration.
https://api.pay.flowalp.com/v1.16/SignatureCheck/v1.14 · v1.15 · v1.16Request
| Parameter | Ort | Typ | Pflicht | Beschreibung |
|---|---|---|---|---|
instance | query | string | ja | Name Ihrer Händler-Instance |
Es gibt keinen Request-Body. Authentifizieren Sie sich mit dem x-api-key-Header oder hängen Sie im Signaturmodus einen ApiSignature-Parameter an — da keine weiteren Parameter beteiligt sind, ist die zu signierende Query-String leer. Beide Methoden beschreibt Merchant API Authentifizierung.
curl --request GET \
--url "https://api.pay.flowalp.com/v1.16/SignatureCheck/?instance=<instance>" \
--header "x-api-key: <api-secret>"API_SECRET="<api-secret>"
# HMAC-SHA256 of the empty parameter string, Base64-encoded
SIGNATURE=$(printf '' \
| openssl dgst -sha256 -hmac "$API_SECRET" -binary \
| openssl enc -base64)
curl --get \
--url "https://api.pay.flowalp.com/v1.16/SignatureCheck/" \
--data-urlencode "instance=<instance>" \
--data-urlencode "ApiSignature=$SIGNATURE"<?php
$instance = getenv('FLOWALP_PAY_INSTANCE');
$apiSecret = getenv('FLOWALP_PAY_API_SECRET');
$ch = curl_init(
'https://api.pay.flowalp.com/v1.16/SignatureCheck/?instance=' . urlencode($instance)
);
curl_setopt($ch, CURLOPT_HTTPHEADER, ['x-api-key: ' . $apiSecret]);
curl_setopt($ch, CURLOPT_RETURNTRANSFER, true);
$body = curl_exec($ch);
$status = curl_getinfo($ch, CURLINFO_RESPONSE_CODE);
curl_close($ch);
$result = json_decode($body, true);
if ($status === 200 && ($result['status'] ?? null) === 'success') {
echo "Credentials OK\n";
} else {
echo "Check failed: HTTP {$status} - {$body}\n";
}Response
{
"status": "success",
"data": [
{
"id": 1
}
]
}Sind die Zugangsdaten falsch, antwortet die API stattdessen mit einem Fehlerstatus: einem Authentifizierungsfehler und einem Body, dessen status-Feld error ist. Korrigieren Sie Instance und Secret, bevor Sie andere Endpoints aufrufen; den allgemeinen Aufbau beschreibt Merchant API Fehler.
Fehler
| Ursache | Typisches Signal | Behebung |
|---|---|---|
| Falsches oder fehlendes API Secret | Fehlerstatus statt success | Secret erneut aus dem Dashboard kopieren; Header-Namen prüfen |
| Falscher Instance-Name | Fehlerstatus | Die Subdomain Ihrer Zahlungsseite verwenden, zum Beispiel demo-shop für demo-shop.pay.flowalp.com |
| Fehlerhafte Signatur-Kodierung | Fehlerstatus nur im ApiSignature-Modus | Query-String-Kodierung mit der Referenzimplementierung vergleichen |
Wann einsetzen?
- Direkt nach dem Onboarding, um die Zugangsdaten aus API-Zugangsdaten zu bestätigen.
- Nach der Rotation des API Secrets.
- In Deployment-Smoke-Tests — beachten Sie aber die Rate Limits; rufen Sie den Endpoint nicht in einer engen Health-Check-Schleife auf.
- Beim Portieren des
ApiSignature-Algorithmus in eine neue Sprache.
Prüfung bestanden? Fahren Sie mit Ihrer ersten API-Anfrage fort oder erstellen Sie ein Gateway.