Documentación para desarrolladores
Pruebas y sandbox
Comprueba el flujo completo con credenciales de pruebas propias y separa las limitaciones de cada método de pago.
Preparar sandbox
- 1
Configura la cuenta Redsys de pruebas
Guarda el FUC, terminal y secreto de sandbox facilitados para tu TPV. Las credenciales productivas son distintas. - 2
Genera una clave ap_test_
La API key selecciona de forma inmutable el entorno de cada checkout. No reutilices una clave ap_live_ durante estas pruebas. - 3
Autoriza el dominio
Redsys inSite debe permitir el origen HTTPS exacto donde se carga el checkout de tarjeta. - 4
Configura el webhook
Usa una URL pública HTTPS y conserva el secreto de firma de sandbox en el servidor.
Probar tarjeta y 3DS
| Escenario | Tarjeta | Caducidad | CVV |
|---|---|---|---|
| Autorización sin challenge | 4548814479727229 | 12/49 | 123 |
| Autorización con 3DS challenge | 4548817212493017 | 12/49 | 123 |
| Rechazo | 4548817212493017 | 12/49 | 999 |
Ejecuta además abandono del challenge, recarga del navegador y retorno tardío. Después de un resultado incierto, no inicies un nuevo cobro hasta que AndorPay o Redsys confirmen el estado anterior.
Probar Bizum
Usa el móvil 700 000 000, equivalente a +34700000000 al contactar con Redsys. En el sandbox utilizado por la integración, un importe inferior a 5 € autoriza, entre 5 € y 10 € rechaza y por encima de 10 € no admite la prueba.
Verifica autorización en la app bancaria, rechazo, abandono y callback tardío. Bizum requiere que el banco haya activado RTP para el terminal; AndorPay no sustituye este flujo por una redirección clásica cuando RTP no está disponible.
Probar Apple Pay y Google Pay
Apple Pay
Apple Sandbox permite validar la hoja, elegibilidad y sesión del comercio en Safari y un dispositivo compatible. El sandbox Redsys ordinario puede rechazar la autorización X-PAY; una prueba de extremo a extremo requiere el entorno de certificación acordado con Redsys o el banco.
Google Pay
La integración usa Google TEST y gateway=redsys. La hoja puede abrirse sin merchant ID productivo, pero la autorización requiere X-PAY habilitado en el terminal y una tarjeta compatible conCRYPTOGRAM_3DS.
Probar webhooks
| Caso | Resultado esperado |
|---|---|
| Firma válida | El endpoint acepta el cuerpo exacto y devuelve 2xx. |
| Firma modificada | El endpoint devuelve 400 antes de interpretar o aplicar el evento. |
| Marca temporal antigua | La verificación rechaza una diferencia superior a 5 minutos. |
| Respuesta 500 | AndorPay conserva event.id y programa una reentrega. |
| Mismo evento recibido otra vez | La aplicación reconoce event.id y no repite su efecto de negocio. |
| Eventos en orden distinto | El consumidor decide a partir del contenido y estado, no de la secuencia de llegada. |
Criterios de aceptación
La integración está lista para avanzar cuando una autorización y un rechazo producen estados coherentes en Redsys, AndorPay y tu aplicación; el webhook válido activa una sola vez el efecto esperado; la firma inválida no lo activa; y un resultado pendiente no permite un segundo cobro ciego.
Repite el recorrido en escritorio y móvil. Conserva request_id, event.id y el identificador interno del pedido para diagnóstico, sin registrar API keys, secretos, PAN, caducidad ni CVV.