Tài liệu công khai · API v3
Tích hợp giao dịch ngân hàng qua API và webhook
APIBank cung cấp lịch sử giao dịch đã chuẩn hóa và sự kiện webhook cho tài khoản đã được chủ tài khoản kết nối. Trang này giúp đội kỹ thuật đánh giá phạm vi tích hợp trước khi tạo tài khoản.
Luồng tích hợp
- Tạo tài khoản APIBank và hoàn tất xác minh.
- Kết nối tài khoản ngân hàng mà bạn có quyền sử dụng hợp pháp.
- Nhận token riêng cho từng tài khoản; chỉ lưu token ở máy chủ.
- Gọi API lịch sử hoặc cấu hình webhook HTTPS để nhận giao dịch mới.
Endpoint lịch sử giao dịch
GET /v3/{bank}/transhistory/{token}?limit=20
- bank: mã ngân hàng được hỗ trợ, ví dụ
acb,vietcombank,vpbank. - token: token của đúng tài khoản cần truy vấn; không đưa token vào JavaScript phía trình duyệt.
- limit: số bản ghi cần trả về; ứng dụng nên phân trang và chống xử lý trùng.
Webhook
Webhook nên dùng URL HTTPS, phản hồi nhanh bằng mã 2xx và đưa xử lý nghiệp vụ sang hàng đợi. Hệ thống nhận cần lưu khóa chống trùng, giới hạn nguồn gửi và xác minh chữ ký theo thông tin hiển thị trong tài khoản.
Không đặt bí mật trong URL. Token, khóa webhook và dữ liệu xác thực phải nằm ở secret manager hoặc biến môi trường phía máy chủ.
Bảo mật và giới hạn
- Chỉ kết nối tài khoản ngân hàng khi có quyền hợp pháp từ chủ tài khoản.
- Không ghi token, cookie, OTP hoặc dữ liệu xác thực vào log ứng dụng.
- Rotate hoặc thu hồi token khi nghi ngờ lộ lọt và khi ngừng tích hợp.
- Ứng dụng tích hợp phải xử lý timeout, retry có giới hạn và webhook lặp.