SignatureCheck : vérifier les identifiants API
July 30, 2026
Validez vos identifiants API et le calcul de signature FlowAlp Pay avec l'endpoint SignatureCheck : exemples curl et PHP, réponse type.
SignatureCheck est un endpoint en lecture seule qui confirme que votre nom d'instance, votre API Secret et — en mode signature — votre calcul HMAC sont corrects. C'est le premier appel recommandé de toute nouvelle intégration.
https://api.pay.flowalp.com/v1.16/SignatureCheck/v1.14 · v1.15 · v1.16Requête
| Paramètre | Emplacement | Type | Obligatoire | Description |
|---|---|---|---|---|
instance | query | string | oui | Nom d'instance de votre compte marchand |
Il n'y a pas de corps de requête. Authentifiez-vous avec l'en-tête x-api-key ou, en mode signature, ajoutez un paramètre ApiSignature — comme aucun autre paramètre n'entre en jeu, la query string à signer est vide. Les deux méthodes sont décrites dans Authentification Merchant API.
curl --request GET \
--url "https://api.pay.flowalp.com/v1.16/SignatureCheck/?instance=<instance>" \
--header "x-api-key: <api-secret>"API_SECRET="<api-secret>"
# HMAC-SHA256 of the empty parameter string, Base64-encoded
SIGNATURE=$(printf '' \
| openssl dgst -sha256 -hmac "$API_SECRET" -binary \
| openssl enc -base64)
curl --get \
--url "https://api.pay.flowalp.com/v1.16/SignatureCheck/" \
--data-urlencode "instance=<instance>" \
--data-urlencode "ApiSignature=$SIGNATURE"<?php
$instance = getenv('FLOWALP_PAY_INSTANCE');
$apiSecret = getenv('FLOWALP_PAY_API_SECRET');
$ch = curl_init(
'https://api.pay.flowalp.com/v1.16/SignatureCheck/?instance=' . urlencode($instance)
);
curl_setopt($ch, CURLOPT_HTTPHEADER, ['x-api-key: ' . $apiSecret]);
curl_setopt($ch, CURLOPT_RETURNTRANSFER, true);
$body = curl_exec($ch);
$status = curl_getinfo($ch, CURLINFO_RESPONSE_CODE);
curl_close($ch);
$result = json_decode($body, true);
if ($status === 200 && ($result['status'] ?? null) === 'success') {
echo "Credentials OK\n";
} else {
echo "Check failed: HTTP {$status} - {$body}\n";
}Réponse
{
"status": "success",
"data": [
{
"id": 1
}
]
}Si les identifiants sont erronés, l'API répond par un statut d'erreur : un échec d'authentification et un corps dont le champ status vaut error. Corrigez instance et secret avant d'appeler tout autre endpoint ; la structure générale est décrite dans Erreurs Merchant API.
Erreurs
| Cause | Signal typique | Correction |
|---|---|---|
| API Secret erroné ou manquant | Statut d'erreur au lieu de success | Recopier le secret depuis le dashboard ; vérifier le nom de l'en-tête |
| Nom d'instance erroné | Statut d'erreur | Utiliser le sous-domaine de votre page de paiement, par exemple demo-shop pour demo-shop.pay.flowalp.com |
| Encodage de signature incorrect | Statut d'erreur uniquement en mode ApiSignature | Comparer votre encodage de query string avec l'implémentation de référence |
Quand l'utiliser
- Juste après l'onboarding, pour confirmer les identifiants de Identifiants API.
- Après une rotation de l'API Secret.
- Dans les smoke tests de déploiement — en respectant les limites de débit ; ne l'appelez pas dans une boucle serrée de health check.
- Lors du portage de l'algorithme
ApiSignaturevers un nouveau langage.
Vérification réussie ? Poursuivez avec votre première requête API ou créez un Gateway.