SignatureCheck: verifica le credenziali API
July 30, 2026
Convalida le credenziali API e il calcolo della firma su FlowAlp Pay con l'endpoint SignatureCheck: esempi curl e PHP e risposta tipica.
SignatureCheck è un endpoint di sola lettura che conferma che instance name, API Secret e — in modalità firma — il tuo calcolo HMAC siano corretti. È la prima chiamata consigliata per ogni nuova integrazione.
https://api.pay.flowalp.com/v1.16/SignatureCheck/v1.14 · v1.15 · v1.16Request
| Parametro | Posizione | Tipo | Obbligatorio | Descrizione |
|---|---|---|---|---|
instance | query | string | sì | Instance name del tuo account merchant |
Non c'è request body. Autenticati con l'header x-api-key oppure, in modalità firma, aggiungi il parametro ApiSignature — dato che non ci sono altri parametri, la query string da firmare è vuota. Entrambi i metodi sono descritti in Autenticazione della Merchant API.
curl --request GET \
--url "https://api.pay.flowalp.com/v1.16/SignatureCheck/?instance=<instance>" \
--header "x-api-key: <api-secret>"API_SECRET="<api-secret>"
# HMAC-SHA256 of the empty parameter string, Base64-encoded
SIGNATURE=$(printf '' \
| openssl dgst -sha256 -hmac "$API_SECRET" -binary \
| openssl enc -base64)
curl --get \
--url "https://api.pay.flowalp.com/v1.16/SignatureCheck/" \
--data-urlencode "instance=<instance>" \
--data-urlencode "ApiSignature=$SIGNATURE"<?php
$instance = getenv('FLOWALP_PAY_INSTANCE');
$apiSecret = getenv('FLOWALP_PAY_API_SECRET');
$ch = curl_init(
'https://api.pay.flowalp.com/v1.16/SignatureCheck/?instance=' . urlencode($instance)
);
curl_setopt($ch, CURLOPT_HTTPHEADER, ['x-api-key: ' . $apiSecret]);
curl_setopt($ch, CURLOPT_RETURNTRANSFER, true);
$body = curl_exec($ch);
$status = curl_getinfo($ch, CURLINFO_RESPONSE_CODE);
curl_close($ch);
$result = json_decode($body, true);
if ($status === 200 && ($result['status'] ?? null) === 'success') {
echo "Credentials OK\n";
} else {
echo "Check failed: HTTP {$status} - {$body}\n";
}Response
{
"status": "success",
"data": [
{
"id": 1
}
]
}Se le credenziali sono errate, l'API risponde con uno status di errore: un fallimento di autenticazione e un body con il campo status uguale a error. Correggi instance e secret prima di chiamare qualsiasi altro endpoint; la struttura generale è descritta in Errori della Merchant API.
Errori
| Causa | Segnale tipico | Rimedio |
|---|---|---|
| API Secret errato o mancante | Status di errore invece di success | Ricopia il secret dalla dashboard; controlla il nome dell'header |
| Instance name errato | Status di errore | Usa il sottodominio della tua pagina di pagamento, ad esempio demo-shop per demo-shop.pay.flowalp.com |
| Encoding della firma errato | Status di errore solo in modalità ApiSignature | Confronta l'encoding della query string con l'implementazione di riferimento |
Quando usarlo
- Subito dopo l'onboarding, per confermare le credenziali di Credenziali API.
- Dopo la rotazione dell'API Secret.
- Negli smoke test di deployment — ma rispetta i rate limit; non chiamarlo in un loop stretto di health check.
- Quando porti l'algoritmo
ApiSignaturein un nuovo linguaggio.
Verifica superata? Prosegui con la tua prima richiesta API oppure crea un Gateway.