Giới hạn
Checklist trước khi chạy thật
Bảo mật
Bảo mật
- API key ở biến môi trường phía máy chủ, không trong mã nguồn, không trong ứng dụng client
- Webhook đã xác thực chữ ký trên body thô và trả
2xxtrong 30 giây
Dữ liệu đầu vào
Dữ liệu đầu vào
- Chuẩn hoá và kiểm tra số điện thoại phía bạn trước khi gọi API
- Kiểm tra
template_datađủ tham số bắt buộc và không vượt độ dài - Luôn truyền
tracking_idtheo nghiệp vụ và lưu lại cùngmsg_id
Xử lý kết quả
Xử lý kết quả
- Đọc mảng
resultscủa/batchvà/rsa, không chỉ đọc mã HTTP - Có nhánh xử lý riêng cho tin
failed— webhook không báo cho tin hỏng - Retry có kiểm tra
tracking_idtrước để không gửi trùng
Vận hành
Vận hành
- Theo dõi số dư ví và cảnh báo sớm khi sắp hết
- Nếu dùng RSA trên Node.js hoặc Go: đã kiểm chứng bằng một tin thật