FlowAlp

SignatureCheck: verifica le credenziali API

July 30, 2026

Convalida le credenziali API e il calcolo della firma su FlowAlp Pay con l'endpoint SignatureCheck: esempi curl e PHP e risposta tipica.

SignatureCheck è un endpoint di sola lettura che conferma che instance name, API Secret e — in modalità firma — il tuo calcolo HMAC siano corretti. È la prima chiamata consigliata per ogni nuova integrazione.

GEThttps://api.pay.flowalp.com/v1.16/SignatureCheck/v1.14 · v1.15 · v1.16

Request

ParametroPosizioneTipoObbligatorioDescrizione
instancequerystringInstance name del tuo account merchant

Non c'è request body. Autenticati con l'header x-api-key oppure, in modalità firma, aggiungi il parametro ApiSignature — dato che non ci sono altri parametri, la query string da firmare è vuota. Entrambi i metodi sono descritti in Autenticazione della Merchant API.

curl con x-api-keybash
curl --request GET \
  --url "https://api.pay.flowalp.com/v1.16/SignatureCheck/?instance=<instance>" \
  --header "x-api-key: <api-secret>"
curl con ApiSignaturebash
API_SECRET="<api-secret>"

# HMAC-SHA256 of the empty parameter string, Base64-encoded
SIGNATURE=$(printf '' \
  | openssl dgst -sha256 -hmac "$API_SECRET" -binary \
  | openssl enc -base64)

curl --get \
  --url "https://api.pay.flowalp.com/v1.16/SignatureCheck/" \
  --data-urlencode "instance=<instance>" \
  --data-urlencode "ApiSignature=$SIGNATURE"
PHP (cURL)PHP
<?php
$instance  = getenv('FLOWALP_PAY_INSTANCE');
$apiSecret = getenv('FLOWALP_PAY_API_SECRET');

$ch = curl_init(
    'https://api.pay.flowalp.com/v1.16/SignatureCheck/?instance=' . urlencode($instance)
);
curl_setopt($ch, CURLOPT_HTTPHEADER, ['x-api-key: ' . $apiSecret]);
curl_setopt($ch, CURLOPT_RETURNTRANSFER, true);

$body   = curl_exec($ch);
$status = curl_getinfo($ch, CURLINFO_RESPONSE_CODE);
curl_close($ch);

$result = json_decode($body, true);

if ($status === 200 && ($result['status'] ?? null) === 'success') {
    echo "Credentials OK\n";
} else {
    echo "Check failed: HTTP {$status} - {$body}\n";
}

Response

Risposta tipica di successoJSON
{
  "status": "success",
  "data": [
    {
      "id": 1
    }
  ]
}

Se le credenziali sono errate, l'API risponde con uno status di errore: un fallimento di autenticazione e un body con il campo status uguale a error. Correggi instance e secret prima di chiamare qualsiasi altro endpoint; la struttura generale è descritta in Errori della Merchant API.

Errori

CausaSegnale tipicoRimedio
API Secret errato o mancanteStatus di errore invece di successRicopia il secret dalla dashboard; controlla il nome dell'header
Instance name erratoStatus di erroreUsa il sottodominio della tua pagina di pagamento, ad esempio demo-shop per demo-shop.pay.flowalp.com
Encoding della firma erratoStatus di errore solo in modalità ApiSignatureConfronta l'encoding della query string con l'implementazione di riferimento

Quando usarlo

  • Subito dopo l'onboarding, per confermare le credenziali di Credenziali API.
  • Dopo la rotazione dell'API Secret.
  • Negli smoke test di deployment — ma rispetta i rate limit; non chiamarlo in un loop stretto di health check.
  • Quando porti l'algoritmo ApiSignature in un nuovo linguaggio.

Verifica superata? Prosegui con la tua prima richiesta API oppure crea un Gateway.