MainApper KYC API
Mobil SDK oturumu, doğrulama seviyeleri, güvenli medya teslimi ve müşteri sistemine imzalı sonuç aktarımı.
Dağıtım modeli
Self-hosted pakette aşağıdaki uç noktalar müşterinin kendi alan adında çalışır; KYC verisi MainApper’a gelmez. Yalnızca lisans sorgusu api.mainapper.com ile yapılır. Yönetimli API modelinde doğrulama sonucu müşterinin belirlediği HTTPS API’ye teslim edilir. Kaynak kodlu teslimde lisans kontrolü yoktur.
1. Kısa ömürlü oturum
POST /api/sdk/session
Content-Type: application/json
{
"applicationId": "com.customer.mobile",
"installationId": "cihaz-kurulum-kimligi",
"platform": "flutter-android",
"sdkVersion": "2.0.2",
"requestedModules": ["identity", "nfc", "biometric"]
}Kalıcı lisans anahtarı mobil uygulamaya yazılmaz. Gateway, lisans servisine sunucu tarafında bağlanır ve mobil uygulamaya tek kullanımlık kısa ömürlü sessionToken döndürür.
2. Doğrulama sonucu
POST /api/kyc
X-MainApper-Session: <session-token>
Content-Type: application/json
{
"sessionId": "...",
"verified": true,
"verificationLevel": 2,
"document": { "identityNumber": "..." },
"nfc": {
"chipSignatureVerified": true,
"passiveAuthentication": {
"status": "verified",
"sodSignatureValid": true,
"dataGroupHashesValid": true,
"certificateChainValid": true
}
},
"selfieMatch": { "matched": true },
"media": {
"documentFront": { "contentType": "image/jpeg", "base64": "..." },
"documentBack": { "contentType": "image/jpeg", "base64": "..." },
"reportPdf": { "contentType": "application/pdf", "base64": "..." }
}
}Görsel gönderildiğinde documentFront, documentBack ve reportPdf birlikte gönderilir. PDF içeriği gerçekten %PDF- imzasına sahip olmalı; dosyaların MIME türü, boyutu ve SHA-256 özeti Gateway tarafından doğrulanır.
KYC seviyeleri
| Seviye | Kontroller |
|---|---|
| 1 — Belge | Kimlik belgesi ve temel belge doğrulama |
| 2 — NFC + Selfie | Seviye 1 + çip imzası, pasif doğrulama güven zinciri ve selfie eşleşmesi |
| 3 — Canlılık | Seviye 2 + canlılık, aynı yüz takibi ve kimlik yüz eşleşmesi |
Depolama ve müşteri API teslimi
Gateway; dosya sistemi, Google Drive, S3 uyumlu servisler ve SQL Server depolamayı destekler. Müşteri API çağrısı None, ham sistem tokenı, Bearer, API anahtarı veya özel header ile yapılabilir. Her olay HMAC-SHA256 ile ayrıca imzalanır ve teslim edilemezse kalıcı kuyrukta tekrar denenir. Müşteri X-MainApper-Event değerini tekil tutarak tekrarları güvenle yok saymalıdır.
Sağlık kontrolü
GET /health
code: KYC_HEALTHY
data.status: healthy
data.storage: ready