Credenziali API
July 30, 2026
Crea le API key di FlowAlp Pay dalla dashboard merchant, capisci cosa contiene ogni credenziale e applica le best practice per i secret.
Per chiamare la Merchant API — o per usare un plugin che richiede una chiave — ti serve un API Secret associato alla tua instance. Le API key si creano e si gestiscono dalla dashboard FlowAlp Pay.
Creare una API key
- Accedi alla dashboard dal tuo URL tenant (per esempio https://demo-shop.pay.flowalp.com).
- Apri la sezione API and Plugins.
- Aggiungi una nuova API key e assegnale un nome riconoscibile — idealmente il nome del sistema che la userà (per esempio "backend webshop").
- Copia il valore segreto e conservalo in un luogo sicuro.
Per ogni chiave in elenco hai tre azioni: Copy (copia il valore della chiave), Logs (le richieste eseguite con questa chiave) e Configuration (rinomina l'integrazione o rigenera la chiave).
Di cosa è fatta una credenziale
| Elemento | Scopo |
|---|---|
| API Secret | Il valore segreto che autentica le richieste, tramite l'header x-api-key o il calcolo dell'ApiSignature. |
| Nome dell'integrazione | Un'etichetta che identifica il sistema collegato nella dashboard. |
| Instance | Il tuo identificativo merchant — separato dalla chiave e non segreto. |
Best practice per la gestione dei secret
- Conserva i secret in variabili d'ambiente o in un secret manager — mai hard-coded.
- Non distribuire mai l'API Secret a browser, app mobile o repository pubblici; chiama la API solo dal tuo backend.
- Non scrivere mai l'API Secret nei log applicativi.
- Crea una chiave per ogni integrazione (shop, ERP, backend custom), così puoi ruotarle o revocarle in modo indipendente.
- Se una chiave trapela, rigenerala subito da Configuration e aggiorna tutti i sistemi collegati.
- Limita l'accesso ai log delle richieste nella dashboard — possono contenere payload di pagamento.
export FLOWALP_PAY_INSTANCE="demo-shop"
export FLOWALP_PAY_API_SECRET="<api-secret>"<?php
$instanceName = getenv('FLOWALP_PAY_INSTANCE');
$apiSecret = getenv('FLOWALP_PAY_API_SECRET');Usare la chiave in una richiesta
Il metodo di autenticazione predefinito è l'header HTTP x-api-key. In alternativa le richieste possono essere firmate con una ApiSignature HMAC-SHA256 — vedi Autenticazione per entrambi i metodi.
GET /v1.16/SignatureCheck/?instance=demo-shop HTTP/1.1
Host: api.pay.flowalp.com
x-api-key: <api-secret>Log delle richieste
Per ogni integrazione la dashboard registra le richieste scambiate tra FlowAlp Pay e il sistema collegato, errori inclusi. Apri API and Plugins, scegli Logs accanto alla chiave e seleziona una voce per esaminare i dettagli della richiesta — il modo più rapido per fare il debug di un plugin o di una chiamata API che fallisce.
I plugin per i sistemi shop supportati di solito creano o collegano la loro API key durante la configurazione — consulta le integrazioni e-commerce prima di creare chiavi a mano.
Chiave creata e al sicuro? Invia la tua prima richiesta API per verificare che funzioni.