PolyPay logoPolyPay.ai
中级8 分钟阅读

Skill 快速集成

面向 Codex、Cursor 等 AI 编程工具的生产级 PolyPay 接入 Skill。它会先识别运行时与安全边界,再选择 Hosted Checkout、SDK、REST API、x402、MCP 或官方插件,并以 Sandbox 和验签结果完成验证。

这个 Skill 做什么

  • 自动识别浏览器、Node.js、PHP/Laravel、WordPress/WooCommerce、WHMCS 和 Shopify 等宿主环境。
  • 普通商户支付默认使用 Hosted Checkout;默认跳转 `/checkout` 自动识别语言,只有明确指定 locale 时才使用 `/{locale}/checkout`。
  • 商户服务端使用 API Key 创建 Hosted Checkout;浏览器 JavaScript SDK 只打开返回的不透明 checkout_url。
  • PHP 服务端优先使用 `polypay/php-sdk`;普通 Node.js API Key 订单使用 REST API;Node.js x402 才使用 `@polypay/sdk/x402`。
  • 强制优先验证 Sandbox 订单、Webhook 签名、防重放、幂等和状态对账,不默认发起真实扣款。
  • x402 仅在服务端运行,当前标准 exact 流程支持 Base、Ethereum、Polygon、Arbitrum 和 Optimism 的 Circle USDC。
  • 通知设置使用 `wallet_income` / `wallet_expense` 新事件,并识别系统管理的资金、安全、订阅与配额邮件,以及 Email、Telegram、WhatsApp、Webhook、企微、Discord、飞书等渠道;Telegram 仅对 DNS、建连、429、408、5xx 等可安全重放的失败自动重试,结果不确定时保留人工确认。
  • 支持通过 PolyPay MCP 让 AI 客户端按最小权限操作订单、Webhook、x402 资源和接入文档。
  • 按宿主项目现有架构做最小完整改动,并输出检查结果、Sandbox 路径和未验证的生产步骤。

收款套餐、订单额度和收款钱包用量按商户独立计算。钱包监控套餐、监控地址及通知额度归账号所有;切换商户不会获得另一份监控额度。

钱包监控

快速安装

直接把下面这句话发给你正在使用的 AI 编程工具。AI 会根据 Codex、Claude Code、Cursor、Windsurf、Cline、GitHub Copilot 或 Gemini CLI 的规则,选择合适的安装或引用方式。

请安装并使用 PolyPay SDK Integration Skill:
https://github.com/PolyPayAi/polypay-sdk-integration-skill

安装后,请根据当前项目结构帮我接入 PolyPay 官方 SDK。

查看 GitHub 仓库

推荐接入流程

  1. 用户在目标项目里启用 Skill。
  2. AI 检查运行时、订单模型、现有支付抽象、回调路由和可用验证命令。
  3. AI 选择 Hosted Checkout、PHP SDK、Node.js REST、x402、MCP 或官方插件中的最小正确模式。
  4. AI 添加环境变量名称、订单标识映射、支付跳转,以及需要时的 Webhook 验签、重放保护和幂等处理。
  5. AI 使用 Sandbox Key 创建测试订单并覆盖成功、失败、过期、重复回调和非法签名场景。
  6. AI 运行 typecheck/build/test,报告验证证据、人工测试路径和仍需生产环境确认的项目。

示例提示词

在我的 Laravel 项目里接入 PolyPay,用 PHP SDK 创建订单并添加 webhook 验签。

在这个 Next.js 项目里接入 PolyPay 前端支付,使用 @polypay/sdk 跳转到托管 checkout,不要自建支付方式选择页。

给这个项目接入 PolyPay 通知设置,添加 Telegram 钱包收入/支出通知模板,英文和中文模板都要支持。

用 @polypay/sdk/x402 保护这个 Next.js 服务端接口,先用 mock 和协议测试向量验证 402、签名和单次结算;不要未经确认执行生产结算。

给 AI 客户端配置最小权限的 PolyPay MCP,只允许查询订单和接入文档。

给这个 WordPress 插件增加 PolyPay 支付入口,API Key 从后台配置读取,不要写死。

安全边界

  • API Key 只能用于服务端,不能写入浏览器代码。
  • 创建 Hosted Checkout 的 API Key 和订单参数只能保留在可信服务端。
  • 浏览器只能接收并打开服务端返回的不透明 checkout_url。
  • 支付方式选择应由 PolyPay 托管 checkout 承载,默认不要生成商户侧支付方式选择页。
  • 支付成功以 Webhook 验签或服务端鉴权对账为准,不以前端跳转、弹窗关闭或客户端轮询为准。
  • Webhook 必须校验原始正文、时间窗口、nonce 和签名,并保证同一订单只履约一次。
  • 通知模板按语言隔离,切换模板状态时只修改 `status`;订阅系统通知不允许模板覆盖。
  • Skill 只写环境变量名称,不提交真实密钥,也不会在未授权时执行生产扣款或结算。

JavaScript SDK · API Key · PHP SDK