跳转到主要内容
Business Visa & Personal Visa only Authorization Decision API 让你能对卡交易做出实时的通过/拒绝决定。当一笔交易通过 UQPAY 的内部风控后,交易详情会被转发到你的 endpoint,由你做出最终决定。
前置条件
  • 通过 UQPAY 风控审核以启用此功能
  • 一个可公开访问的 HTTPS endpoint,用于接收授权请求
  • 用于请求/响应加密的 PGP 密钥对

工作原理

核心原则:
  • 你只会收到已经通过 UQPAY 风控的交易的授权请求。
  • 被 UQPAY 拒绝的交易不会发送到你的 endpoint —— 你只会收到 issuing.transaction.authorization webhook 通知。
  • 你必须在配置的超时时间内响应(1 到 5 秒,按你与 UQPAY 的约定设置)。如果未收到有效响应,交易结果由你配置的默认超时动作决定(通过或拒绝)。

安全:PGP 加密

整个请求和响应体都使用 PGP 加密。接入前,你和 UQPAY 需要交换 PGP 公钥:

API 规格

请求

UQPAY 向你配置的 endpoint 发送 POST 请求,请求头包含: 解密后的请求体包含:
请求体示例(解密后):

响应

以 HTTP 200 返回以下 JSON 响应体,使用 UQPAY 的 PGP 公钥加密: 响应体示例(加密前):

响应码

只有同时满足以下三个条件时,交易才会通过
  1. HTTP 状态码为 200
  2. response_code"00"
  3. transaction_id 与请求匹配
其余情况一律拒绝。

接入步骤

  1. 联系 UQPAY —— 联系 UQPAY 为你的账户启用 Authorization Decision API 功能。
  2. 交换配置 —— 向 UQPAY 提供以下内容:
    • 你的 PGP 公钥(RSA 2048 位)
    • 你的授权决策 endpoint URL(HTTPS)
    • 决策超时时间(1 到 5 秒,默认 2 秒)
    • 默认超时动作:decline(超时自动拒绝)或 delegate(由 UQPAY 代为决定)
    UQPAY 将提供其 PGP 公钥(见上方)和需要加入防火墙白名单的出口 IP:生产环境 18.139.246.7854.251.52.172
  3. 实现你的 endpoint —— 构建一个 POST endpoint,使用你的 PGP 私钥解密请求体,按业务逻辑评估交易,使用 UQPAY 的公钥加密响应,并在配置的超时时间内返回加密后的响应。
  4. 测试集成 —— 与 UQPAY 协作在沙盒环境运行测试交易,验证加解密和响应处理的正确性。
如果你的 endpoint 未能正确响应 —— 包括响应格式错误、transaction_id 不匹配、或超时后才返回 —— 交易将被拒绝。上线前务必充分测试。