上線檢查清單
在你的第一個真錢玩家 session 開始之前,過一遍這份簡短清單。每一項都連結到完整說明的地方。
憑證與金鑰
- [ ] 你的廠商租戶 ID 和 HMAC 金鑰只儲存在伺服端——絕不能出現在瀏覽器打包檔、行動應用程式,或任何客戶端可見的設定裡。見簽名與鑑權。
- [ ] 金鑰是從密鑰管理服務或環境變數讀取的,沒有被提交進原始碼版本控制。
時鐘與網路
- [ ] 負責簽名請求(以及驗證入站回呼)的伺服器已經透過 NTP 同步時鐘。時鐘偏差是無法解釋的
401最常見的成因——見簽名與鑑權和除錯。 - [ ]
ProviderClient設定裡的baseUrl指向你打算正式上線的那個平台環境——見環境與基礎網址。
已向平台團隊註冊
- [ ] 你遊戲的
launchBaseUrl已經註冊,並且能正確解析到你遊戲的入口頁面。 - [ ] 如果你支援單局回放,
replayBaseUrl已經註冊——見單局回放。 - [ ] 如果你實作了 session 撤銷或免費旋轉回呼,這些路由所在的
baseUrl已經跟你的對接窗口註冊過。
回呼處理程式(若有實作)
- [ ]
POST /v1/game/session/revoke已經實作,並且在信任請求內容之前一律用verifyPlatformSignature驗證——見Session 撤銷回呼。 - [ ]
POST /v1/game/free-spins/{grant,status,cancel}都已實作,同樣經過簽名驗證——見免費旋轉回呼。 - [ ] 每個回呼路由都讀取原始請求主體來做簽名驗證——驗證之前不會經過任何 JSON 解析中介軟體。
- [ ] 免費旋轉的處理邏輯以
requestRef/externalRef做冪等——平台不會重試這些呼叫,所以同一批次的後續呼叫必須能安全地再處理一次。
錢包接入
- [ ]
transactionId每次邏輯嘗試只生成一次,並在你自己的重試中原樣複用(SDK 內部重試已經這樣做了)。 - [ ]
WIN作為獨立於BET的另一筆交易提交,在結束該局的那一筆上標記roundComplete: true。 - [ ]
currency永遠以大寫 3 字母 ISO-4217 代碼傳送。 - [ ]
amount永遠是該貨幣最小單位的整數,絕不用浮點數。 - [ ] 你的程式碼在收到
429時會遵循PlatformApiError.retryAfter再重試——見錯誤碼與重試。
第一次真實 session 之前
- [ ] 你已經對真實平台跑過
examples/smoke.ts(或等效的連通性檢查),而不只是createMockPlatform——見用 createMockPlatform 測試。 - [ ] 你已經在切換到
REAL之前,用DEMO模式的 session 完整跑過一次校驗 session、提交BET/WIN、查詢餘額的端到端流程。