Skip to main content

📄 正文

本页假设您已按前置准备取得凭据、登记回调地址并了解通用约定。下面以「给一名员工发一张公司资金池付款的虚拟卡」为例,逐步跑通全流程。

最短发卡路径

顺序不可跳:创建员工要求公司已 ACTIVE(等第 3 步);申请虚拟卡要求持卡主体(公司或员工)已 ACTIVE(等第 5 步)。被拒时:公司 / 员工 KYB / KYC 被拒走 resubmit 沿用同一申请单 ID 重提。

请求签名

所有业务接口(路径以 /open-api-corp/ 开头)必须签名,验签失败返回 HTTP 401。
请求签名的计算步骤请求签名的计算步骤
请求头 签名算法
HMAC 输出为小写 Hex;签名串按 UTF-8 字节参与计算。POST 的 payload 是请求体原文,签名用的字节与实际发出的字节必须完全一致(cURL 用 --data-binary)。
  • 时间戳窗口:服务端校验 |now − timestamp| ≤ 5 秒,超窗返回 DAPI_TIMESTAMP_EXPIRED。请确保服务器已启用 NTP。
  • 防重放:同一签名短窗口内只接受一次,重复返回 DAPI_NONCE_DUPLICATE;nonce 不在区间返回 DAPI_NONCE_ILLEGAL。每次请求都重新生成 nonce。
  • SK 永远不出现在任何请求中,只用于本地计算签名。
完整示例 · 公司开户(bash)

接收 Webhook

回调流程:DCS → 您的服务端的 HTTP POST,统一信封 {webhookId, webhookType, businessId, data, notificationTime}。接收端必须实现四件事:
重试窗口约 3 分钟:非 2xx 或超时会重投,上限 3 次、间隔约 1 分钟、无退避(首发 + 重投合计最多 4 次)。全部失败后置为失败态并告警。因此建议接入查询接口进行定时轮询——它是回调彻底失败时的兜底。

下一步