中級8 分鐘閱讀
Skill 快速整合
面向 Codex、Cursor 等 AI 程式設計工具的生產級 PolyPay 接入 Skill。它會先識別執行時與安全邊界,再選擇 Hosted Checkout、SDK、REST API、x402、MCP 或官方外掛,並以 Sandbox 和驗簽結果完成驗證。
這個 Skill 做什麼
- 自動識別瀏覽器、Node.js、PHP/Laravel、WordPress/WooCommerce、WHMCS 和 Shopify 等宿主環境。
- 普通商戶支付預設使用 Hosted Checkout;預設跳轉 `/checkout` 自動識別語言,只有明確指定 locale 時才使用 `/{locale}/checkout`。
- 商戶服務端使用 API Key 建立 Hosted Checkout;瀏覽器 JavaScript SDK 只開啟返回的不透明 checkout_url。
- PHP 服務端優先使用 `polypay/php-sdk`;普通 Node.js API Key 訂單使用 REST API;Node.js x402 才使用 `@polypay/sdk/x402`。
- 強制優先驗證 Sandbox 訂單、Webhook 簽名、防重放、冪等和狀態對帳,不預設發起真實扣款。
- x402 僅在服務端執行,當前標準 exact 流程支援 Base、Ethereum、Polygon、Arbitrum 和 Optimism 的 Circle USDC。
- 通知中心使用 `wallet_income` / `wallet_expense` 新事件,並識別系統管理的資金、安全、訂閱與配額郵件,以及 Email、Telegram、WhatsApp、Webhook、企微、Discord、飛書等渠道;Telegram 僅對 DNS、建連、429、408、5xx 等可安全重放的失敗自動重試,結果不確定時保留人工確認。
- 支援透過 PolyPay MCP 讓 AI 客戶端按最小許可權操作訂單、Webhook、x402 資源和接入文件。
- 按宿主專案現有架構做最小完整改動,並輸出檢查結果、Sandbox 路徑和未驗證的生產步驟。
快速安裝
直接把下面這句話發給你正在使用的 AI 程式設計工具。AI 會根據 Codex、Claude Code、Cursor、Windsurf、Cline、GitHub Copilot 或 Gemini CLI 的規則,選擇合適的安裝或引用方式。
請安裝並使用 PolyPay SDK Integration Skill:
https://github.com/PolyPayAi/polypay-sdk-integration-skill
安裝後,請根據當前專案結構幫我接入 PolyPay 官方 SDK。推薦接入流程
- 使用者在目標專案裡啟用 Skill。
- AI 檢查執行時、訂單模型、現有支付抽象、回撥路由和可用驗證命令。
- AI 選擇 Hosted Checkout、PHP SDK、Node.js REST、x402、MCP 或官方外掛中的最小正確模式。
- AI 新增環境變數名稱、訂單標識對映、支付跳轉,以及需要時的 Webhook 驗籤、重放保護和冪等處理。
- AI 使用 Sandbox Key 建立測試訂單並覆蓋成功、失敗、過期、重複回撥和非法簽名場景。
- AI 執行 typecheck/build/test,報告驗證證據、人工測試路徑和仍需生產環境確認的專案。
示例提示詞
在我的 Laravel 專案裡接入 PolyPay,用 PHP SDK 建立訂單並新增 webhook 驗籤。
在這個 Next.js 專案裡接入 PolyPay 前端支付,使用 @polypay/sdk 跳轉到託管 checkout,不要自建支付方式選擇頁。
給這個專案接入 PolyPay 通知中心,新增 Telegram 錢包收入/支出通知模板,英文和中文模板都要支援。
用 @polypay/sdk/x402 保護這個 Next.js 服務端介面,先用 mock 和協議測試向量驗證 402、簽名和單次結算;不要未經確認執行生產結算。
給 AI 客戶端配置最小許可權的 PolyPay MCP,只允許查詢訂單和接入文件。
給這個 WordPress 外掛增加 PolyPay 支付入口,API Key 從後臺配置讀取,不要寫死。安全邊界
- API Key 只能用於服務端,不能寫入瀏覽器程式碼。
- 建立 Hosted Checkout 的 API Key 和訂單引數只能保留在可信服務端。
- 瀏覽器只能接收並開啟服務端返回的不透明 checkout_url。
- 支付方式選擇應由 PolyPay 託管 checkout 承載,預設不要生成商戶側支付方式選擇頁。
- 支付成功以 Webhook 驗籤或服務端鑑權對帳為準,不以前端跳轉、彈窗關閉或客戶端輪詢為準。
- Webhook 必須校驗原始正文、時間視窗、nonce 和簽名,並保證同一訂單隻履約一次。
- 通知模板按語言隔離,切換模板狀態時只修改 `status`;訂閱系統通知不允許模板覆蓋。
- Skill 只寫環境變數名稱,不提交真實金鑰,也不會在未授權時執行生產扣款或結算。