平台 → 廠商回呼
你的接入絕大部分是你主動呼叫平台。以下三條路由是例外:由平台呼叫你。請在你向對接窗口註冊的回呼 baseUrl 上實作你需要的路由(見環境與基礎網址)——三者都位於同一個 baseUrl 上。
共用模型
- 簽名方式和你自己發出的呼叫一致——
X-Tenant-ID、X-Timestamp、X-Nonce、X-Signature請求頭,用你的廠商金鑰對同一套 canonical string 做HMAC-SHA256。X-Tenant-ID帶的是你自己的廠商租戶 ID(平台是在向你證明「這通呼叫是給你的」,不是在報自己的身份)。見簽名與鑑權。 - 驗證每一次呼叫,用
@moosehq/provider-sdk的verifyPlatformSignature在信任請求內容之前先驗證——這裡「SDK 幫我簽好名」的慣例反過來了,因為呼叫方變成了平台。 - 你的路由需要原始請求主體。 簽名驗證需要平台簽名時所用的逐位元組原始內容——請用原始 body 讀取器來註冊這些路由,而不是 JSON 解析中介軟體。
- 平台不會對這些路由的失敗呼叫重試。 和你透過
ProviderClient發出的呼叫不同,這裡的響應若遺失或呼叫失敗,不會被自動重試——請以請求自帶的識別碼(免費旋轉的requestRef/externalRef)為鍵來處理,讓後續呼叫可以安全地冪等處理。
各條路由
| 路由 | 觸發時機 | 參考文件 |
|---|---|---|
POST /v1/game/session/revoke | 運營商在遊戲進行中強制結束玩家的 session(踢線、自我排除、風控凍結) | Session 撤銷回呼 |
POST /v1/game/free-spins/grant | 免費旋轉促銷工具發放一批免費旋轉 | 免費旋轉回呼 |
POST /v1/game/free-spins/status | 拉取式查詢先前發放批次的剩餘旋轉次數 | 免費旋轉回呼 |
POST /v1/game/free-spins/cancel | 免費旋轉促銷工具取消一批次尚未使用的剩餘旋轉 | 免費旋轉回呼 |
免費旋轉的執行與遊戲數學在所有情況下都完全留在你這一側——這些回呼只處理帳務(發放了多少、還剩多少、session 是否有效),不涉及金流。玩家的彩金,包括來自免費旋轉的彩金,一律透過正常的 POST /v1/wallet/transaction WIN 路徑提交——見錢包 API 參考。