PolyPay
中級8 分鐘閱讀

Skill 快速整合

面向 Codex、Cursor 等 AI 程式設計工具的生產級 PolyPay 接入 Skill。它會先識別執行時與安全邊界,再選擇 Hosted Checkout、SDK、REST API、x402、MCP 或官方外掛,並以 Sandbox 和驗簽結果完成驗證。

這個 Skill 做什麼

  • 自動識別瀏覽器、Node.js、PHP/Laravel、WordPress/WooCommerce、WHMCS 和 Shopify 等宿主環境。
  • 普通商戶支付預設使用 Hosted Checkout;預設跳轉 `/checkout` 自動識別語言,只有明確指定 locale 時才使用 `/{locale}/checkout`。
  • 商戶服務端使用 API Key 建立 Hosted Checkout;瀏覽器 JavaScript SDK 只開啟返回的不透明 checkout_url。
  • PHP 服務端優先使用 `polypay/php-sdk`;普通 Node.js API Key 訂單使用 REST API;Node.js x402 才使用 `@polypay/sdk/x402`。
  • 強制優先驗證 Sandbox 訂單、Webhook 簽名、防重放、冪等和狀態對帳,不預設發起真實扣款。
  • x402 僅在服務端執行,當前標準 exact 流程支援 Base、Ethereum、Polygon、Arbitrum 和 Optimism 的 Circle USDC。
  • 通知中心使用 `wallet_income` / `wallet_expense` 新事件,並識別系統管理的資金、安全、訂閱與配額郵件,以及 Email、Telegram、WhatsApp、Webhook、企微、Discord、飛書等渠道;Telegram 僅對 DNS、建連、429、408、5xx 等可安全重放的失敗自動重試,結果不確定時保留人工確認。
  • 支援透過 PolyPay MCP 讓 AI 客戶端按最小許可權操作訂單、Webhook、x402 資源和接入文件。
  • 按宿主專案現有架構做最小完整改動,並輸出檢查結果、Sandbox 路徑和未驗證的生產步驟。

快速安裝

直接把下面這句話發給你正在使用的 AI 程式設計工具。AI 會根據 Codex、Claude Code、Cursor、Windsurf、Cline、GitHub Copilot 或 Gemini CLI 的規則,選擇合適的安裝或引用方式。

請安裝並使用 PolyPay SDK Integration Skill:
https://github.com/PolyPayAi/polypay-sdk-integration-skill

安裝後,請根據當前專案結構幫我接入 PolyPay 官方 SDK。

查看 GitHub 儲存庫

推薦接入流程

  1. 使用者在目標專案裡啟用 Skill。
  2. AI 檢查執行時、訂單模型、現有支付抽象、回撥路由和可用驗證命令。
  3. AI 選擇 Hosted Checkout、PHP SDK、Node.js REST、x402、MCP 或官方外掛中的最小正確模式。
  4. AI 新增環境變數名稱、訂單標識對映、支付跳轉,以及需要時的 Webhook 驗籤、重放保護和冪等處理。
  5. AI 使用 Sandbox Key 建立測試訂單並覆蓋成功、失敗、過期、重複回撥和非法簽名場景。
  6. AI 執行 typecheck/build/test,報告驗證證據、人工測試路徑和仍需生產環境確認的專案。

示例提示詞

在我的 Laravel 專案裡接入 PolyPay,用 PHP SDK 建立訂單並新增 webhook 驗籤。

在這個 Next.js 專案裡接入 PolyPay 前端支付,使用 @polypay/sdk 跳轉到託管 checkout,不要自建支付方式選擇頁。

給這個專案接入 PolyPay 通知中心,新增 Telegram 錢包收入/支出通知模板,英文和中文模板都要支援。

用 @polypay/sdk/x402 保護這個 Next.js 服務端介面,先用 mock 和協議測試向量驗證 402、簽名和單次結算;不要未經確認執行生產結算。

給 AI 客戶端配置最小許可權的 PolyPay MCP,只允許查詢訂單和接入文件。

給這個 WordPress 外掛增加 PolyPay 支付入口,API Key 從後臺配置讀取,不要寫死。

安全邊界

  • API Key 只能用於服務端,不能寫入瀏覽器程式碼。
  • 建立 Hosted Checkout 的 API Key 和訂單引數只能保留在可信服務端。
  • 瀏覽器只能接收並開啟服務端返回的不透明 checkout_url。
  • 支付方式選擇應由 PolyPay 託管 checkout 承載,預設不要生成商戶側支付方式選擇頁。
  • 支付成功以 Webhook 驗籤或服務端鑑權對帳為準,不以前端跳轉、彈窗關閉或客戶端輪詢為準。
  • Webhook 必須校驗原始正文、時間視窗、nonce 和簽名,並保證同一訂單隻履約一次。
  • 通知模板按語言隔離,切換模板狀態時只修改 `status`;訂閱系統通知不允許模板覆蓋。
  • Skill 只寫環境變數名稱,不提交真實金鑰,也不會在未授權時執行生產扣款或結算。

JavaScript SDK · API Key · PHP SDK