FlowAlp

API-Zugangsdaten

July 30, 2026

API-Schlüssel für FlowAlp Pay im Händler-Dashboard erstellen, die Bestandteile der Zugangsdaten verstehen und Best Practices für Secrets anwenden.

Um die Merchant API aufzurufen — oder ein Plugin zu verwenden, das einen Schlüssel verlangt — brauchen Sie ein API Secret, das mit Ihrer Instance verknüpft ist. API-Schlüssel erstellen und verwalten Sie im FlowAlp Pay Dashboard.

API-Schlüssel erstellen

  1. Melden Sie sich im Dashboard unter Ihrer Tenant-URL an (zum Beispiel https://demo-shop.pay.flowalp.com).
  2. Öffnen Sie den Bereich API and Plugins.
  3. Fügen Sie einen neuen API-Schlüssel hinzu und geben Sie ihm einen wiedererkennbaren Namen — idealerweise den Namen des Systems, das ihn verwendet (zum Beispiel «Webshop-Backend»).
  4. Kopieren Sie den geheimen Wert und bewahren Sie ihn sicher auf.

Für jeden Schlüssel in der Liste stehen drei Aktionen bereit: Copy (Schlüsselwert kopieren), Logs (mit diesem Schlüssel ausgeführte Anfragen) und Configuration (Integration umbenennen oder Schlüssel neu generieren).

Woraus die Zugangsdaten bestehen

ElementZweck
API SecretDer geheime Wert, der Anfragen authentifiziert — über den Header x-api-key oder die ApiSignature-Berechnung.
IntegrationsnameEin Label, das das verbundene System im Dashboard identifiziert.
InstanceIhr Händler-Identifier — vom Schlüssel getrennt und kein Geheimnis.

Best Practices für den Umgang mit Secrets

  • Bewahren Sie Secrets in Umgebungsvariablen oder einem Secret Manager auf — niemals hart codieren.
  • Liefern Sie das API Secret nie an Browser, mobile Apps oder öffentliche Repositories aus; rufen Sie die API nur aus Ihrem Backend auf.
  • Schreiben Sie das API Secret nie in Anwendungslogs.
  • Erstellen Sie pro Integration (Shop, ERP, eigenes Backend) einen eigenen Schlüssel, damit Sie jeden unabhängig rotieren oder sperren können.
  • Wenn ein Schlüssel bekannt wird, generieren Sie ihn sofort unter Configuration neu und aktualisieren Sie alle verbundenen Systeme.
  • Beschränken Sie den Dashboard-Zugriff auf Request-Logs — sie können Zahlungsdaten enthalten.
Empfohlene Umgebungsvariablenbash
export FLOWALP_PAY_INSTANCE="demo-shop"
export FLOWALP_PAY_API_SECRET="<api-secret>"
Zugangsdaten in PHP lesenPHP
<?php
$instanceName = getenv('FLOWALP_PAY_INSTANCE');
$apiSecret = getenv('FLOWALP_PAY_API_SECRET');

Den Schlüssel in einer Anfrage verwenden

Die Standard-Authentifizierung ist der HTTP-Header x-api-key. Alternativ können Anfragen mit einer HMAC-SHA256-ApiSignature signiert werden — beide Methoden beschreibt Authentifizierung.

Authentifizierte AnfrageHTTP
GET /v1.16/SignatureCheck/?instance=demo-shop HTTP/1.1
Host: api.pay.flowalp.com
x-api-key: <api-secret>

Request-Logs

Für jede Integration protokolliert das Dashboard die zwischen FlowAlp Pay und dem verbundenen System ausgetauschten Anfragen, inklusive Fehlern. Öffnen Sie API and Plugins, wählen Sie Logs neben dem Schlüssel und öffnen Sie einen Eintrag, um die Details der Anfrage zu prüfen — der schnellste Weg, ein fehlschlagendes Plugin oder einen API-Aufruf zu debuggen.

Plugins für unterstützte Shopsysteme erstellen oder verknüpfen ihren API-Schlüssel meist während der Einrichtung — sehen Sie sich zuerst die E-Commerce-Integrationen an, bevor Sie Schlüssel manuell anlegen.

Schlüssel erstellt und sicher abgelegt? Senden Sie Ihre erste API-Anfrage, um ihn zu prüfen.