FlowAlp

Credenziali API

July 30, 2026

Crea le API key di FlowAlp Pay dalla dashboard merchant, capisci cosa contiene ogni credenziale e applica le best practice per i secret.

Per chiamare la Merchant API — o per usare un plugin che richiede una chiave — ti serve un API Secret associato alla tua instance. Le API key si creano e si gestiscono dalla dashboard FlowAlp Pay.

Creare una API key

  1. Accedi alla dashboard dal tuo URL tenant (per esempio https://demo-shop.pay.flowalp.com).
  2. Apri la sezione API and Plugins.
  3. Aggiungi una nuova API key e assegnale un nome riconoscibile — idealmente il nome del sistema che la userà (per esempio "backend webshop").
  4. Copia il valore segreto e conservalo in un luogo sicuro.

Per ogni chiave in elenco hai tre azioni: Copy (copia il valore della chiave), Logs (le richieste eseguite con questa chiave) e Configuration (rinomina l'integrazione o rigenera la chiave).

Di cosa è fatta una credenziale

ElementoScopo
API SecretIl valore segreto che autentica le richieste, tramite l'header x-api-key o il calcolo dell'ApiSignature.
Nome dell'integrazioneUn'etichetta che identifica il sistema collegato nella dashboard.
InstanceIl tuo identificativo merchant — separato dalla chiave e non segreto.

Best practice per la gestione dei secret

  • Conserva i secret in variabili d'ambiente o in un secret manager — mai hard-coded.
  • Non distribuire mai l'API Secret a browser, app mobile o repository pubblici; chiama la API solo dal tuo backend.
  • Non scrivere mai l'API Secret nei log applicativi.
  • Crea una chiave per ogni integrazione (shop, ERP, backend custom), così puoi ruotarle o revocarle in modo indipendente.
  • Se una chiave trapela, rigenerala subito da Configuration e aggiorna tutti i sistemi collegati.
  • Limita l'accesso ai log delle richieste nella dashboard — possono contenere payload di pagamento.
Variabili d'ambiente consigliatebash
export FLOWALP_PAY_INSTANCE="demo-shop"
export FLOWALP_PAY_API_SECRET="<api-secret>"
Leggere le credenziali in PHPPHP
<?php
$instanceName = getenv('FLOWALP_PAY_INSTANCE');
$apiSecret = getenv('FLOWALP_PAY_API_SECRET');

Usare la chiave in una richiesta

Il metodo di autenticazione predefinito è l'header HTTP x-api-key. In alternativa le richieste possono essere firmate con una ApiSignature HMAC-SHA256 — vedi Autenticazione per entrambi i metodi.

Richiesta autenticataHTTP
GET /v1.16/SignatureCheck/?instance=demo-shop HTTP/1.1
Host: api.pay.flowalp.com
x-api-key: <api-secret>

Log delle richieste

Per ogni integrazione la dashboard registra le richieste scambiate tra FlowAlp Pay e il sistema collegato, errori inclusi. Apri API and Plugins, scegli Logs accanto alla chiave e seleziona una voce per esaminare i dettagli della richiesta — il modo più rapido per fare il debug di un plugin o di una chiamata API che fallisce.

I plugin per i sistemi shop supportati di solito creano o collegano la loro API key durante la configurazione — consulta le integrazioni e-commerce prima di creare chiavi a mano.

Chiave creata e al sicuro? Invia la tua prima richiesta API per verificare che funzioni.