1.
请求是否成功,与请求 JSON 中键值对出现的顺序无关;
2.
请求是否成功,与业务参数在解密后 JSON 中的字段顺序无关;
3.
处理响应时,不应假设响应 JSON 中键值对出现的顺序;
4.
新的 API 版本可能新增请求参数、响应参数或 JSON 键值对,商户系统应具备兼容未知字段的能力;
5.
商户应严格按照字段类型、长度、格式、枚举值及必填规则传入参数;
6.
金额、币种、订单号、时间等关键字段应以接口文档定义为准,不应自行转换含义;
7.
API 响应中的数据可能包含商户传入的数据,也可能包含未经商户侧充分校验的用户输入内容。为避免 XSS 攻击,调用方在展示或使用响应数据前,应根据实际场景进行必要的转义、过滤或脱敏处理;
8.
商户系统应避免在日志中完整记录明文请求参数、明文响应参数、签名密钥、加密密钥、完整卡号等敏感信息。