Peningkatan Sistem Keamanan Callback & Webhook v1.5
Kami mengumumkan peningkatan infrastruktur callback webhook dengan standar verifikasi signature HMAC-SHA256, deduplikasi idempotency, serta retry delivery exponential backoff untuk memastikan keandalan pencatatan mutasi transaksi 100%.
Latar Belakang Pembaruan:
Dalam ekosistem transaksi digital real-time, sinkronisasi status pembayaran antara mitra perbankan dan server merchant merupakan komponen yang paling krusial. Kegagalan jaringan atau timeout sering kali menyebabkan notifikasi pembayaran terputus di tengah jalan jika tidak ditangani dengan mekanisme retry yang tangguh.
Apa Saja Peningkatan di Versi 1.5?
1. Verifikasi Tanda Tangan Kriptografis (HMAC-SHA256):
Setiap payload webhook yang dikirimkan oleh sistem kami kini dilengkapi dengan header X-Signature. Tanda tangan ini dihasilkan menggunakan kunci rahasia (API Secret Key) akun merchant Anda, menjamin bahwa notifikasi benar-benar berasal dari server resmi kami dan tidak dapat dimanipulasi oleh pihak ketiga (Man-in-the-Middle attack).
2. Exponential Backoff Retry Delivery:
Jika endpoint server merchant mengalami kendala teknis sementara (misalnya server sibuk atau HTTP 500/503), sistem kami tidak langsung membatalkan notifikasi. Webhook akan dijadwalkan ulang secara otomatis dengan jeda eksponensial (1 menit, 5 menit, 15 menit, hingga 1 jam) sampai server Anda merespons status 200 OK.
3. Idempotency Key Anti-Duplikasi:
Setiap pengiriman callback memiliki atribut partner_reff dan transaction_id yang unik. Mekanisme ini memastikan saldo merchant atau pesanan customer tidak pernah tercatat ganda, meskipun terjadi resend webhook berulang kali.
Langkah yang Perlu Dilakukan Merchant:
Bagi merchant yang telah mengintegrasikan webhook REST API, Anda disarankan untuk memeriksa halaman Developer Hub (/developers) dan Dokumentasi API (/api-docs#webhooks) untuk memverifikasi implementasi validasi header X-Signature.
Tim operasional dan teknis kami siap mendampingi Anda 24/7 apabila membutuhkan bantuan teknis terkait transisi ini.
Siap Integrasikan Pembayaran ke Sistem Anda?
Dapatkan akses API instan, webhook andal, dan dukungan teknis 24/7. Tanpa biaya pendaftaran.
Bacaan Selanjutnya
Panduan Praktis: Menerima Pembayaran QRIS Dinamis dalam 10 Menit
Langkah demi langkah mengintegrasikan QRIS dinamis di website atau aplikasi kasir Anda. Pembeli cukup scan barcode menggunakan BCA Mobile, Livin by Mandiri, BRImo, DANA, GoPay, atau OVO tanpa perlu konfirmasi manual.
Edukasi Kepatuhan & AML: Melindungi Akun Bisnis dari Modus Rekening Penipuan
Pelajari bagaimana arsitektur validasi inquiry rekening dan sistem anti pencucian uang (Anti-Money Laundering) melindungi bisnis Anda dari risiko pembekuan rekening perbankan akibat transaksi fiktif atau penipuan segitiga.
Mengenal Perbedaan Virtual Account Dedicated vs VA Instan untuk Merchant
Memahami skema Virtual Account: kapan bisnis Anda memerlukan nomor VA permanen dedicated per merchant, dan bagaimana skema pembayaran otomatis menyederhanakan rekonsiliasi harian tanpa bukti transfer manual.