Müşavir

odeme

7 uç · /api/musavir/v1/odeme

İstek örnekleri ucun GERÇEK metodu ve yolundan üretilir. 7 ucun elle doğrulanmış gövde örneği henüz yok; o uçlarda iskelet gövdesizdir — uydurma bir alan yazmıyoruz.

POST/api/musavir/v1/odeme/bildirim/{saglayici}

Sağlayıcının **bildirimi** (canlı hat) — PUBLIC, imzasız, ve bu BİLİNÇLİDİR.

Herkese açıkYol parametresi: saglayici

🔴 İmza istemiyoruz çünkü gövdenin hiçbir iddiasına inanmıyoruz: buradan çıkan tek etki, var olan bir işlem için sağlayıcıya SORULMASIDIR ([sonuc_isle]). Uydurma bir token hiçbir satırla eşleşmez ve dışarı tek bir istek bile çıkmaz; gerçek bir token ise zaten yalnız sağlayıcının ve ödeyenin elindedir. İmza kapısı kurmak yanıltıcı bir güvenlik duygusu verirdi: doğrulanmış bir imza "ödendi"nin kanıtı OLMAZDI. ⚠ saglayici yol parametresi **bilgilendiricidir**; gerçek kod DB satırından okunur. Yola güvenseydik, /webhook/stub yazan biri canlı bir işlemi gövde iddiasıyla kapatabilirdi.

İstek
curl -X POST "https://{slug}.musavir.blesyum.app/api/musavir/v1/odeme/bildirim/<saglayici>" \
  -H "Accept: application/json"
Yanıt
{
  "data": "…",
  "trace_id": "01JC…"
}
POST/api/musavir/v1/odeme/donus/{saglayici}

Ödeme sonrası **tarayıcı dönüşü** (sağlayıcının hosted sayfasından form POST).

Herkese açıkYol parametresi: saglayici

🔴 Gövdedeki hiçbir alan sonucu belirlemez — yalnız token okunur ve sağlayıcıya sorulur. PAY-01'in ölçülmüş dersi: *"callback bir form POST'tur, kimlik TAŞIMAZ ve adresi kullanıcının tarayıcısından geçer; forma inanan bir sürümde herkes kendi linkini 'ödendi' yapar."* 🔴 Sonuç **beklenmeden** yönlendirilir mi? Hayır — sorgu burada koşar ki müvekkil sonucu ilk ekranda görsün. Sorgu düşerse bile yönlendirme YAPILIR: ödeme sayfasında kalan müvekkil "bir şeyler ters gitti" okur ve parasının ne olduğunu bilemez; portal sonuç ekranı sorguyu kimlikli olarak tekrarlayabilir.

İstek
curl -X POST "https://{slug}.musavir.blesyum.app/api/musavir/v1/odeme/donus/<saglayici>" \
  -H "Accept: application/json"
Yanıt
{
  "data": "…",
  "trace_id": "01JC…"
}
GET/api/musavir/v1/odeme/donus/{saglayici}

Ödeme sonrası **tarayıcı dönüşü** (sağlayıcının hosted sayfasından form POST).

Herkese açıkYol parametresi: saglayici

🔴 Gövdedeki hiçbir alan sonucu belirlemez — yalnız token okunur ve sağlayıcıya sorulur. PAY-01'in ölçülmüş dersi: *"callback bir form POST'tur, kimlik TAŞIMAZ ve adresi kullanıcının tarayıcısından geçer; forma inanan bir sürümde herkes kendi linkini 'ödendi' yapar."* 🔴 Sonuç **beklenmeden** yönlendirilir mi? Hayır — sorgu burada koşar ki müvekkil sonucu ilk ekranda görsün. Sorgu düşerse bile yönlendirme YAPILIR: ödeme sayfasında kalan müvekkil "bir şeyler ters gitti" okur ve parasının ne olduğunu bilemez; portal sonuç ekranı sorguyu kimlikli olarak tekrarlayabilir.

İstek
curl -X GET "https://{slug}.musavir.blesyum.app/api/musavir/v1/odeme/donus/<saglayici>" \
  -H "Accept: application/json"
Yanıt
{
  "data": "…",
  "trace_id": "01JC…"
}
GET/api/musavir/v1/odeme/uye-isyeri

GET — seçili sağlayıcı + sağlık paneli verisi (BLE2-8271).

Oturum
İstek
curl -X GET "https://{slug}.musavir.blesyum.app/api/musavir/v1/odeme/uye-isyeri" \
  -H "Authorization: Bearer <oturum-token>" \
  -H "Accept: application/json"
Yanıt
{
  "data": "…",
  "trace_id": "01JC…"
}
PUT/api/musavir/v1/odeme/uye-isyeri

PUT — entegratör API anahtarını mühürle ve sakla.

Oturum
İstek
curl -X PUT "https://{slug}.musavir.blesyum.app/api/musavir/v1/odeme/uye-isyeri" \
  -H "Authorization: Bearer <oturum-token>" \
  -H "Accept: application/json"
Yanıt
{
  "data": "…",
  "trace_id": "01JC…"
}
DELETE/api/musavir/v1/odeme/uye-isyeri

DELETE — anahtarı sil (sağlayıcı seçimi KALIR).

Oturum

🔴 Seçimi de silmek, "anahtarı değiştireceğim" diyen operatörün yapılandırmasını (ortam, taban uç) da silerdi. Silinen tek şey sırdır.

İstek
curl -X DELETE "https://{slug}.musavir.blesyum.app/api/musavir/v1/odeme/uye-isyeri" \
  -H "Authorization: Bearer <oturum-token>" \
  -H "Accept: application/json"
Yanıt
{
  "data": "…",
  "trace_id": "01JC…"
}
POST/api/musavir/v1/odeme/webhook/{saglayici}

Webhook — **fail-closed**: gizli anahtar yoksa ya da imza tutmuyorsa HİÇBİR şey değişmez.

Herkese açıkYol parametresi: saglayici

🔴 PUBLIC düzlemde: sağlayıcının oturum jetonu yoktur, 3-kapının ikinci (session) ve üçüncü (lisans) basamakları uygulanamaz. Tenant HOST'tan çözülür (birinci basamak korunuyor). HMAC yardımcıları odemeden ÖDÜNÇ alınıyor — ikinci bir imza biçimi yazmak, iki webhook'un bir gün ayrışması ve birinin zayıf kalması demekti.

İstek
curl -X POST "https://{slug}.musavir.blesyum.app/api/musavir/v1/odeme/webhook/<saglayici>" \
  -H "Accept: application/json"
Yanıt
{
  "data": "…",
  "trace_id": "01JC…"
}
Bu sayfa işine yaradı mı?