Интеграция платежной системы Stripe
Студент подключит Stripe Checkout Session для приема платежей по банковским картам и настроит обработку успешной оплаты.
Введение в платежные шлюзы и Stripe
Наш интернет-магазин умеет собирать товары в корзину и сохранять заказы в БД со статусом 'pending' (в ожидании). Пришло время получить реальные деньги! Для обработки транзакций по банковским картам мы не будем (и не имеем права по стандартам PCI DSS) сохранять номера карт на нашем сервере. Вместо этого мы делегируем этот процесс платежному шлюзу — Stripe. Stripe предоставляет готовые, безопасные формы оплаты. Наш план, основанный на Project-Based Learning: мы установим PHP SDK для Stripe, сгенерируем специальную ссылку на платежную сессию (Checkout Session) и перенаправим туда пользователя. Пользователь введет данные карты на защищенном сервере Stripe. После оплаты Stripe вернет пользователя обратно на наш сайт по специальному 'success_url', и мы сможем поменять статус заказа на 'paid'.
Подготовка конфигурации (Environment)
Перед написанием кода необходимо установить пакет stripe/stripe-php через Composer. Затем нужно получить ключи API. У Stripe есть два ключа: Публичный (Public/Publishable Key) — используется на фронтенде, и Секретный (Secret Key) — используется на бэкенде. Секретный ключ дает полный доступ к вашему аккаунту Stripe (списания, возвраты). Типичная и очень опасная ошибка новичков — захардкодить этот ключ прямо в PHP-файле и отправить в GitHub. Хакеры сканируют публичные репозитории и могут украсть ваши деньги. По правилам безопасности (и из Упражнения 3.2), мы должны хранить ключи в файле `.env`. Добавьте в .env строку: STRIPE_SECRET=sk_test_ваши_цифры. В коде контроллера мы будем получать этот ключ через функцию env('STRIPE_SECRET'). Обратите внимание на префикс 'sk_test' — он означает, что мы работаем в безопасном тестовом окружении, где можно использовать фейковые карты для проверки.
use Stripe\Stripe;
use Stripe\Checkout\Session;
// Этот код добавляется в конец метода process() из предыдущего урока,
// вместо redirect()->route('orders.success');
Stripe::setApiKey(env('STRIPE_SECRET'));
$checkout_session = Session::create([
'line_items' => [[
'price_data' => [
'currency' => 'usd',
'product_data' => [
'name' => 'Заказ #' . $order->id,
],
'unit_amount' => $order->total_price * 100, // Stripe принимает сумму в центах!
],
'quantity' => 1,
]],
'mode' => 'payment',
'success_url' => route('checkout.success', ['order' => $order->id]),
'cancel_url' => route('checkout.cancel', ['order' => $order->id]),
]);
return redirect($checkout_session->url);
Создание Stripe Checkout Session
Разберем код инициализации платежа. Сначала мы передаем секретный ключ в класс Stripe. Затем вызываем Session::create(). Мы передаем массив параметров. 'line_items' — это то, за что платит клиент. Мы формируем один пункт, называя его 'Заказ #ID'. Критически важный момент: параметр 'unit_amount' принимает сумму в минимальных единицах валюты (центах для USD, копейках для RUB). Если ваш заказ стоит 20 долларов ($order->total_price = 20), вы обязаны умножить это на 100, передав число 2000. В противном случае Stripe спишет с клиента 20 центов! Параметр 'mode' установлен в 'payment', что означает разовый платеж (в отличие от 'subscription' для подписок). Наконец, мы указываем 'success_url' и 'cancel_url'. Это адреса на НАШЕМ сайте, куда Stripe перенаправит клиента после успешной или отмененной оплаты. В конце мы делаем redirect() на сгенерированный $checkout_session->url, передавая управление серверам Stripe.
Обработка возврата и Вебхуки (Webhooks)
Когда клиент возвращается на 'success_url', мы показываем ему страницу 'Спасибо за заказ'. Но можно ли в этот момент менять статус заказа в БД на 'Оплачен'? Строго говоря — НЕТ. Продвинутый хакер может узнать ваш success_url и просто перейти по нему напрямую в браузере, не заплатив ни копейки. Надежный способ подтверждения платежа — это Webhooks (Вебхуки). Stripe отправляет POST-запрос с сервера на сервер (напрямую на ваш бэкенд) с криптографической подписью, сообщая: 'Транзакция ID такая-то успешно завершена'. Ваш сервер проверяет подпись, находит заказ по ID и меняет его статус. В рамках базового курса мы реализуем простую проверку на success_url, но для production-окружения (как описано в разделе 3 архива) интеграция вебхуков обязательна. Для локального тестирования вебхуков используется утилита Stripe CLI, которая пробрасывает запросы на ваш localhost.
Как Stripe принимает сумму к оплате в параметре 'unit_amount'?
Как называется переменная окружения, в которой, согласно лучшим практикам и архивным материалам, должен храниться секретный ключ API Stripe? Укажите точное название из примера.
Задание
Сценарий: Интеграция Stripe.
- Зарегистрируйтесь на сайте stripe.com и получите тестовые ключи API.
- Добавьте STRIPE_SECRET и STRIPE_KEY в файл .env.
- Установите библиотеку через терминал: composer require stripe/stripe-php.
- Добавьте код генерации Stripe Session в конец метода process() вашего CheckoutController.
- Создайте маршруты и методы для 'checkout.success' и 'checkout.cancel'.
- Проведите тестовый платеж, используя реквизиты тестовой карты Stripe (4242 4242...).