Square

💳 一站式 Square 支付与商户管理集成

fintech榜 #1

通过托管 OAuth 接入 Square 官方 API,支持收款、库存、发票、客户管理等全链路商户运营功能,适合中小型企业快速集成支付与 POS 系统。

收藏
11k
安装
5.5k
版本
1.0.1
CLS 安全性认证2026-07-12
点击查看完整报告 >

使用说明

核心用法

squareup 技能提供对 Square 官方 API 的完整代理访问,采用 Maton 托管 OAuth 模式,用户无需自行处理复杂的 OAuth 2.0 授权流程。所有请求通过 https://gateway.maton.ai/squareup/{native-api-path} 转发,自动注入有效的访问令牌。

关键能力覆盖:

  • 支付处理:创建、查询、更新、完成及取消付款,支持退款操作
  • 客户管理:客户资料的增删改查与高级搜索
  • 订单系统:订单创建、更新、批量检索及状态筛选
  • 商品目录:商品、分类、变体的批量上下架与搜索
  • 库存管理:实时库存查询、批量调整与状态追踪
  • 发票服务:发票生成、发布、取消及自动邮件投递
  • 商户与门店:多门店位置管理与商户信息获取

认证机制:仅需 Maton API Key(MATON_API_KEY 环境变量),通过 Authorization: Bearer 头部传递。支持多连接管理,可通过 Maton-Connection 头部指定特定 Square 账户。

显著优点

1. 零 OAuth 开发成本:完全托管的 OAuth 生命周期管理,开发者无需维护令牌刷新、权限校验等基础设施
2. 原生 API 透传:路径与请求体保持与 Square 官方 API 100% 一致,可直接参考 Square 官方文档开发

3. 幂等性内置支持:所有写操作原生支持 idempotency_key,天然防止重复扣款或重复创建

4. 多语言示例完备:提供 Bash/Python/JavaScript 三种语言的完整调用示例,降低接入门槛

5. 细粒度权限控制:通过 OAuth Scope 分离权限(CUSTOMERS_READ、ORDERS_WRITE 等),符合最小权限原则

潜在局限与风险

功能边界

  • 依赖 Maton 网关的可用性,存在单点故障风险
  • 不支持 Square 的实时 Webhook 推送,需轮询获取状态变更
  • 部分高级功能(如分期付款、特定地区的支付方式)受 Square 本身地域限制

使用限制

  • 需要有效的 Square 商户账户并完成 OAuth 授权
  • 多连接场景需手动管理 connection_id,缺乏智能路由机制
  • 错误码为 Square 原生透传,调试需同时理解 Square 与 Maton 两层错误体系

适合人群

  • 中小型企业开发者:需快速集成支付功能但无专职支付安全团队
  • SaaS 平台构建者:为多租户提供 Square 支付能力的集成商
  • 线下零售数字化:需将传统 POS 数据与线上系统打通的商户
  • 财务自动化工具:需批量处理发票、退款、对账的财务软件开发者

常规风险提示

| 风险类型 | 具体表现 | 缓解建议 |
|---------|---------|---------|
| 资金安全 | 支付、退款操作不可逆,误操作可能导致直接财务损失 | 严格测试环境验证;生产环境强制使用幂等键;启用 Square 的邮件确认通知 |
| 数据隐私 | 客户 PII(邮箱、电话)流经第三方网关 | 审查 Maton 数据处理协议;避免在日志中记录敏感字段;定期审计连接权限 |
| 合规风险 | 涉及 PCI-DSS 要求的支付数据处理 | 确认 Maton 网关的 PCI 合规认证;不在自有服务器存储原始卡号 |
| 服务连续性 | Maton 或 Square 服务中断导致支付失败 | 实现降级方案(如离线订单缓存);监控 API 健康状态;设置超时重试策略 |
| 权限扩散 | OAuth 授权范围过大导致越权操作 | 按需申请最小 Scope;定期审查活跃连接;及时删除废弃连接 |

金额处理特别注意:API 中所有金额单位为最小货币单位(如 USD 的 1000 = $10.00),需在前端/后端进行换算,避免 100 倍金额错误。

安全解读

核心用法

该 Skill 提供 Square 支付平台的完整 API 代理服务,通过 Maton 网关 (gateway.maton.ai) 实现托管 OAuth 认证。用户仅需配置 MATON_API_KEY 环境变量,即可调用 Square 原生 API 的所有功能,包括:支付处理(Payments)、客户管理(Customers)、订单系统(Orders)、商品目录(Catalog)、库存追踪(Inventory)及发票管理(Invoices)。

工作流程分为三步:首先在 ctrl.maton.ai 创建 OAuth 连接并完成 Square 授权;随后使用 Maton API 密钥发起请求,网关自动注入 OAuth 令牌;最后通过标准 REST API 与 Square 交互。支持多连接管理,可通过 Maton-Connection 头指定特定商户账户。

显著优点

1. 零 OAuth 维护成本:令牌自动刷新、失效处理由 Maton 网关托管,开发者无需实现 OAuth 2.0 流程
2. 完整 API 覆盖:支持 Square v2 API 全量功能,包括支付、退款、客户搜索、批量目录操作等

3. 多语言示例:提供 Python、JavaScript、cURL 等可直接运行的代码片段,降低接入门槛

4. 幂等性保障:内置 idempotency_key 机制,防止重复支付或订单创建

5. 企业级合规:数据通过 TLS 1.2+ 加密传输,符合 PCI DSS 基础要求

潜在缺点与局限性

1. 供应商锁定:强依赖 Maton 网关服务,若 Maton 服务中断或调整定价,迁移成本较高
2. 网络延迟:请求需经过 Maton 网关中转,相比直接调用 Square API 增加约 50-100ms 延迟

3. 中国大陆访问限制maton.ai 域名在大陆部分地区可能需代理才能稳定访问

4. 调试透明度:OAuth 令牌由网关托管,无法直接查看令牌状态或调试授权流程

5. 速率限制叠加:同时受 Maton 网关和 Square API 双重速率限制,高并发场景需额外优化

适合人群

  • 中小企业:快速接入 Square 支付,无需专职后端开发
  • SaaS 创业者:集成多租户 Square 管理能力,支持多商户账户切换
  • 财务自动化场景:需自动同步 Square 交易记录、生成发票、管理退款的工作流
  • 低代码/无代码用户:通过简单 HTTP 请求即可操作复杂支付逻辑

常规风险

  • API 密钥泄露MATON_API_KEY 一旦泄露,攻击者可访问所有绑定的 Square 商户数据
  • OAuth 权限过度授权:用户可能在授权时勾选过多权限,导致数据暴露面扩大
  • 支付金额单位混淆:Square 使用最小货币单位(如美分),未转换可能导致 100 倍金额错误
  • Webhooks 缺失:当前 Skill 为 REST API 代理,不支持 Square 实时事件推送,需主动轮询获取状态变更
  • 合规连带责任:虽 Skill 不存储数据,但使用者作为数据处理方需自行承担 PCI DSS、GDPR 合规责任

Square 内容

手动下载zip · 5.4 kB
LICENSE.txttext/plain
请选择文件