Bu sürüm tarayıcısız programatik erişim, kesin ödeme tutarı takibi, depozit ödemeleri için QR kodları ve bir dizi güvenlik iyileştirmesi ekliyor.
Önemli değişiklik: API yolları yeniden adlandırıldı
Tüm satıcı paneli endpointleri /api/dashboard/* adresinden /api/merchant/* adresine taşındı. Eski yollar artık çalışmıyor. Entegrasyonlarınızı güncelleyin.
Ana API anahtarı
Satıcılar artık Panel → Ayarlar’dan bir ana API anahtarı (msk_ öneki) oluşturabilir. Bu anahtar tüm /api/merchant/* endpointlerinde kimlik doğrulaması yapar, ödeme oluşturma, kanal yönetimi, ödeme ayarları, tarayıcı oturumu gerekmeden. Backend servisleri, scriptler ve CI pipeline’ları için kullanışlı.
Ana anahtar yönetimi (oluşturma, döndürme, iptal) tarayıcı girişi gerektirir. Bir ana anahtar kendisini döndüremez veya iptal edemez.
Webhook’larda ödeme tutarı
Webhook payload’ları artık dest_amount ve dest_decimals içerir, cüzdanınıza ulaşan tam token sayısı. Bu, stablecoin olmayan ödemelerde (örn. TON) kritik öneme sahip çünkü amount_usd token miktarını belirtmez. Okunabilir rakam için dest_amount değerini 10^dest_decimals ile bölün.
Depozit ödemelerinde QR kod
Depozit yoluyla ödeme yapan müşteriler (Rubic zincirler arası rotalar, TON, Tron) artık kopyalama alanlarının üzerinde taranabilir bir QR kod görür. Zincire özel URI’lar: EVM için EIP-681, TON için memo ile ton://transfer, Solana için Solana Pay, BTC için BIP-21.
Kanal düzenleme sayfası
Her kanalın artık /dashboard/channels/:id adresinde özel bir düzenleme sayfası var: markalama, webhook URL, ödeme override’ı, API anahtarı döndürme ve erişimi iptal etmek için tehlike bölgesi bölümleriyle.
Bana Öde sayfası kanalı
Bir Bana Öde sayfası ayarlamak artık otomatik olarak ona özel bir kanal oluşturur. Bu, sayfanıza kendi markalaması, ödeme hedefi ve webhook URL’si verir, diğer kanallarınızdan bağımsız.
Webhook güvenilirliği
Yeni bir cron görevi, satır içi durum sorgulaması yoluyla tamamlanan ancak webhook’u sessizce atlanan tüm ödemeler için webhook tetikler. Artık kaçırılan bildirim yok.
Güvenlik
- Yönetici girişinde hız sınırlaması (IP başına 15 dakikada 5 deneme)
- CORS mutopay.com + localhost ile sınırlandırıldı
- Tüm sayfalarda Content-Security-Policy başlığı
- Saklanan API anahtarları için AES-256-GCM şifreleme
- Dönüş URL’lerinde açık yönlendirme koruması