인앱결제 주문 상태 조회 API(get-order-status) 서버 인증 방법 문의

이 글의 성격은 무엇인가요?

질문 / 문제 해결

내용을 설명해주세요

서버에서 인앱결제 주문 상태를 검증하려고 합니다.

■ 개발 환경

  • WebView (React + Vite)
  • 백엔드: Node.js + Express (Render 배포)
  • @apps-in-toss/web-framework 사용

■ 상황
클라이언트의 processProductGrant에서 orderId를 받아 자체 서버로 전달하고,
서버가 토스에 실제 결제 여부를 확인한 뒤 상품(디지털 콘텐츠)을 지급하는 구조로 만들고 있습니다.

문서에서 아래 API를 확인했습니다.
POST /api-partner/v1/apps-in-toss/order/get-order-status
(BaseURL: https://apps-in-toss-api.toss.im)

문서에는 요청 헤더로 x-toss-user-key(선택)만 안내되어 있는데,
파트너 인증에 대한 설명을 찾지 못했습니다.

■ 질문

  1. 이 API를 서버에서 호출할 때 파트너 인증은 어떻게 하나요?
    (Authorization 헤더 등 별도 인증 키가 필요한지)
  2. 인증 키가 필요하다면 콘솔 어디에서 발급받을 수 있나요?
  3. 인증 없이 orderId만으로 호출하면, 다른 앱의 주문도 조회 가능한 것인지 궁금합니다.

서버 검증 없이 클라이언트가 보낸 orderId만 믿으면
결제하지 않고 주문번호를 위조해 상품을 받아갈 수 있어서,
반드시 서버 검증을 붙이려고 합니다.

감사합니다.

appName (선택)

cheonsugwaneum

안녕하세요 :slight_smile:
서버간 통신은 mTLS 인증서를 통해 진행되는데, 파트너 인증은 해당 mTLS 인증서로 진행합니다.
다른 앱의 주문 조회는 불가능합니다 :slight_smile: