01API 的使用场景
Finger Manager API 可以用于客户数据同步、任务与工作流同步、事件通知、报表与数据导出和第三方模块连接。API 属于企业系统集成能力的一部分,主要用于运营管理、数据同步、事件记录和工作流协作。
- 客户数据同步:客户 ID、姓名或企业名称、联系方式、所属团队、所属 IB、账户状态、KYC 状态、创建时间和更新时间。
- 任务与工作流同步:开户申请、KYC 审核、入金审核、出金审核、客服工单、风险事件、报表任务和权限变更申请。
- 事件通知:客户状态更新、KYC 状态变更、任务创建、任务完成、审核通过、审核拒绝、风险事件生成、报表生成完成和权限变更。
- 报表与数据导出:客户统计、KYC 统计、任务处理统计、支付审核统计、风险事件统计、团队工作量和操作日志摘要。
- 第三方模块连接:KYC 服务、客户分析工具、风险监控服务、报表系统、通知服务和内部审批系统。
02API 访问权限与身份认证
API 访问应由企业管理员或授权技术人员配置。访问通常需要 API Key、Access Token、企业账户 ID、权限范围、IP 白名单、请求签名、访问日志和速率限制。Finger Manager API 请求需要进行身份验证。
- 常见认证方式包括 Bearer Token、API Key、请求签名和企业级访问凭证。
- 企业应妥善保管 API 凭证,不应将凭证暴露在前端代码、公开仓库、聊天工具或未经授权的环境中。
- 如发现 API 凭证泄露,应立即停用并重新生成凭证。
03数据权限范围
API 能访问的数据范围取决于企业账户配置、模块权限和 API 凭证权限。建议遵循最小权限原则,只开放系统集成所必需的权限。
- 只读客户数据
- 只读任务状态
- 允许创建任务
- 允许更新任务状态
- 允许读取报表
- 允许接收事件通知
- 限制某些敏感字段
- 限制特定团队或业务线数据
04常见 API 分类
常见 API 分类包括客户 API、KYC API、任务 API、支付审核 API、风险事件 API、报表 API 和审计日志 API。
- 客户 API:创建客户、查询客户、更新客户资料、更新客户状态、查询客户所属团队和 KYC 状态。
- KYC API:查询 KYC 状态、创建 KYC 审核任务、更新审核结果、提交补件状态和查询审核记录。
- 任务 API:创建任务、查询任务列表、查询详情、更新状态、分配任务、关闭任务和添加备注。
- 支付审核 API:创建支付审核任务、查询支付审核状态、更新审核结果、标记异常和查询记录。
- 风险事件 API:创建风险事件、查询风险事件、更新事件状态、提交复核、关闭事件和查询处理记录。
- 报表 API:创建报表任务、查询报表状态、获取报表结果、查看历史导出记录和统计摘要。
- 审计日志 API:查询操作日志、权限变更记录、任务处理记录、登录记录和导出记录。
05Webhook 事件
Webhook 用于将 Finger Manager 中发生的事件推送到企业指定系统。企业系统收到 Webhook 后,应验证签名、检查事件 ID,并避免重复处理同一事件。
- customer.created
- customer.updated
- kyc.status_changed
- task.created
- task.updated
- task.completed
- payment.review_created
- payment.review_updated
- risk.event_created
- risk.event_closed
- report.generated
- permission.changed
06API 安全建议与上线
使用 API 时,企业应不在前端暴露 API Key,对 API 凭证设置最小权限,为生产和测试环境使用不同凭证,定期轮换 API 密钥,启用 IP 白名单,验证 Webhook 签名,记录调用日志,监控异常请求,不传输无必要的敏感数据。
- 正式接入 API 前,建议明确集成目标、确认同步数据类型、确认权限范围、准备测试环境、使用测试数据联调、检查异常处理、验证 Webhook 重试机制、进行安全检查、切换生产环境并持续监控。
07API 使用边界
Finger Manager API 仅用于企业内部运营管理、数据同步、系统集成和工作流协作。API 不应用于面向终端用户提供交易服务、自动做出投资建议、执行交易撮合、处理客户资金托管、替代企业自身合规判断或绕过企业内部权限控制。
- 企业应根据自身业务、系统架构和适用法律法规,合理使用 API。