이 글의 성격은 무엇인가요?
질문 / 문제 해결
내용을 설명해주세요
서버에서 인앱결제 주문 상태를 검증하려고 합니다.
■ 개발 환경
- WebView (React + Vite)
- 백엔드: Node.js + Express (Render 배포)
- @apps-in-toss/web-framework 사용
■ 상황
클라이언트의 processProductGrant에서 orderId를 받아 자체 서버로 전달하고,
서버가 토스에 실제 결제 여부를 확인한 뒤 상품(디지털 콘텐츠)을 지급하는 구조로 만들고 있습니다.
문서에서 아래 API를 확인했습니다.
POST /api-partner/v1/apps-in-toss/order/get-order-status
(BaseURL: https://apps-in-toss-api.toss.im)
문서에는 요청 헤더로 x-toss-user-key(선택)만 안내되어 있는데,
파트너 인증에 대한 설명을 찾지 못했습니다.
■ 질문
- 이 API를 서버에서 호출할 때 파트너 인증은 어떻게 하나요?
(Authorization 헤더 등 별도 인증 키가 필요한지) - 인증 키가 필요하다면 콘솔 어디에서 발급받을 수 있나요?
- 인증 없이 orderId만으로 호출하면, 다른 앱의 주문도 조회 가능한 것인지 궁금합니다.
서버 검증 없이 클라이언트가 보낸 orderId만 믿으면
결제하지 않고 주문번호를 위조해 상품을 받아갈 수 있어서,
반드시 서버 검증을 붙이려고 합니다.
감사합니다.
appName (선택)
cheonsugwaneum