实名认证 API 服务商选型 10 问:合规、计费、技术、服务四组必问题
给公司选实名认证接口服务商的尽调问题清单:数据源与DPA合规三问、计费口径与阶梯周期两问、错误码/超时对账/沙箱三问、升级通知与SLA两问,附评分用法。
给公司选实名认证 API 服务商,需求评审时通常只比两件事:价格和通过率。但真正决定后面两年运维成本的,是那些报价单上不会写的东西。这篇把我们在对接和被客户咨询过程中总结的问题清单整理出来——十问,按采购流程排了序,评审会上可以直接照着问。
第一组:问合规(决定能不能合作)
问 1:数据源是什么?能写进合同吗? 行业标准说法是"权威数据库/权威数据源",但这四个字每家含金量不同。关键动作是:让对方明确数据核验链路的类型(直连源 / 一级代理 / 多级转发),并把"因数据来源合法性问题导致采购方损失"写进合同责任条款。说不清链路、只肯背书的,慎选。
问 2:开通要不要审核资质?审核什么? 正规服务商采用审核制:提交企业资料、说明使用场景,审核通过后开通(我们平台是提交申请 1 个工作日内审核)。反过来说,注册就给 key 的要警惕——《中华人民共和国个人信息保护法》下,核验能力的输出方对下游用途有管理义务,完全不管下游的平台,出事后整条链路都会被倒查。
问 3:能签数据处理协议(DPA)吗? 金融、医疗类业务的硬门槛。愿意签说明有对应的合规能力;含糊其辞的,哪怕价格再低也过不了你自己的法务关。顺带确认:协议里有没有约定数据留存期限和审计配合义务。
第二组:问计费(决定账单长什么样)
问 4:哪些请求计费?"不一致"计费吗? 这是最容易吵起来的一条。行业惯例:核验"不一致"照常计费(上游确实完成了一次查询),参数格式错误、签名错误通常不计费。采购前让对方书面列清楚"计费/不计费"的返回码清单,再对照你们业务的预期不通过率估算实际单价——预期 20% 不通过率的话,标价的真实成本是 1.25 倍。
问 5:阶梯按什么周期累计?余额会过期吗? "量大价低"要问细:按自然月累计还是合同年累计?月累计对小体量更友好(每月清零重算意味着你享受不到大促月的档);预付套餐的余额有没有有效期。两条一起问,别只盯单价数字。
第三组:问技术(决定深夜要不要爬起来)
问 6:错误码体系区分"业务结果"和"系统异常"吗? 好的返回码设计:核验一致/不一致/库无此号是业务码,上游超时/维护中/余额不足是系统码,两类一眼分开。混在一起的码表(一个"失败"包打天下)意味着你的重试策略只能靠猜——猜错的代价要么是错杀真实用户,要么是对着系统故障无限重试双倍计费。返回码表是要钱的,评审时要作为独立文档索取。
问 7:超时了怎么办?你们重推还是我们重试? 明确两件事:① 网关超时时间是多少(核验类链路依赖上游,读超时 30 秒以下会大量误报失败);② 请求超时后这笔查询到底成没成、计没计费,服务商有没有"对账/申诉"通道。没有对账机制的服务商,超时只能吃哑巴亏。
问 8:有沙箱或测试环境吗?还是直接拿真数据联调? 正规做法:给一批测试身份证号段供联调,或者免费额度足够覆盖测试期(我们含 100 次免费调用,短信类 20 条,用完自动停、不绑卡)。要求你"先充值再给文档"的,掉头走——这是用退款难度绑架你。
第四组:问服务(决定两年后还在不在)
问 9:接口升级/下线怎么通知?老版本保留多久? 实名认证行业的接口路径和签名规则平均几年就会动一次。问清楚:变更提前几天通知、通过什么渠道(邮件/公告/客户经理)、老接口并行多久。只肯口头说"我们会提前说的",约等于没有承诺。
问 10:出故障时的响应链路是什么?有 SLA 吗? "7×24 技术支持"这句话说不出细节的都存疑。具体要问:故障时找谁(工单/群/电话)、响应时限承诺、以及有没有书面的服务等级协议——赔付条款怎么触发。规模在日均万次以上的业务,这一条比每分钱单价都值钱。
用法建议
按你们的业务权重给十问分配打分(金融业务第一组一票否决,互联网业务第二、三组为主)。十问里只要有一组完全答不上来,就当对方没有该能力——选型阶段问不到的信息,出事后大概率也拿不到。
我们自己的答复全部公示在官网上,可以直接对照检验:计费规则与免费额度见 定价页,返回码全量清单见 《身份核验接口返回码总表》,超时与重试建议见 通用接入规范。如果哪条我们自己也答不利索,欢迎用同一张表去量别家——这张清单是用来选服务商的,不是用来给谁发奖的。