FlowAlp

SignatureCheck : vérifier les identifiants API

July 30, 2026

Validez vos identifiants API et le calcul de signature FlowAlp Pay avec l'endpoint SignatureCheck : exemples curl et PHP, réponse type.

SignatureCheck est un endpoint en lecture seule qui confirme que votre nom d'instance, votre API Secret et — en mode signature — votre calcul HMAC sont corrects. C'est le premier appel recommandé de toute nouvelle intégration.

GEThttps://api.pay.flowalp.com/v1.16/SignatureCheck/v1.14 · v1.15 · v1.16

Requête

ParamètreEmplacementTypeObligatoireDescription
instancequerystringouiNom d'instance de votre compte marchand

Il n'y a pas de corps de requête. Authentifiez-vous avec l'en-tête x-api-key ou, en mode signature, ajoutez un paramètre ApiSignature — comme aucun autre paramètre n'entre en jeu, la query string à signer est vide. Les deux méthodes sont décrites dans Authentification Merchant API.

curl avec x-api-keybash
curl --request GET \
  --url "https://api.pay.flowalp.com/v1.16/SignatureCheck/?instance=<instance>" \
  --header "x-api-key: <api-secret>"
curl avec ApiSignaturebash
API_SECRET="<api-secret>"

# HMAC-SHA256 of the empty parameter string, Base64-encoded
SIGNATURE=$(printf '' \
  | openssl dgst -sha256 -hmac "$API_SECRET" -binary \
  | openssl enc -base64)

curl --get \
  --url "https://api.pay.flowalp.com/v1.16/SignatureCheck/" \
  --data-urlencode "instance=<instance>" \
  --data-urlencode "ApiSignature=$SIGNATURE"
PHP (cURL)PHP
<?php
$instance  = getenv('FLOWALP_PAY_INSTANCE');
$apiSecret = getenv('FLOWALP_PAY_API_SECRET');

$ch = curl_init(
    'https://api.pay.flowalp.com/v1.16/SignatureCheck/?instance=' . urlencode($instance)
);
curl_setopt($ch, CURLOPT_HTTPHEADER, ['x-api-key: ' . $apiSecret]);
curl_setopt($ch, CURLOPT_RETURNTRANSFER, true);

$body   = curl_exec($ch);
$status = curl_getinfo($ch, CURLINFO_RESPONSE_CODE);
curl_close($ch);

$result = json_decode($body, true);

if ($status === 200 && ($result['status'] ?? null) === 'success') {
    echo "Credentials OK\n";
} else {
    echo "Check failed: HTTP {$status} - {$body}\n";
}

Réponse

Réponse type en cas de succèsJSON
{
  "status": "success",
  "data": [
    {
      "id": 1
    }
  ]
}

Si les identifiants sont erronés, l'API répond par un statut d'erreur : un échec d'authentification et un corps dont le champ status vaut error. Corrigez instance et secret avant d'appeler tout autre endpoint ; la structure générale est décrite dans Erreurs Merchant API.

Erreurs

CauseSignal typiqueCorrection
API Secret erroné ou manquantStatut d'erreur au lieu de successRecopier le secret depuis le dashboard ; vérifier le nom de l'en-tête
Nom d'instance erronéStatut d'erreurUtiliser le sous-domaine de votre page de paiement, par exemple demo-shop pour demo-shop.pay.flowalp.com
Encodage de signature incorrectStatut d'erreur uniquement en mode ApiSignatureComparer votre encodage de query string avec l'implémentation de référence

Quand l'utiliser

  • Juste après l'onboarding, pour confirmer les identifiants de Identifiants API.
  • Après une rotation de l'API Secret.
  • Dans les smoke tests de déploiement — en respectant les limites de débit ; ne l'appelez pas dans une boucle serrée de health check.
  • Lors du portage de l'algorithme ApiSignature vers un nouveau langage.

Vérification réussie ? Poursuivez avec votre première requête API ou créez un Gateway.