先拆开三个问题
部署方式说明谁运行软件;资金控制说明谁能够转走资金;结算方式说明最终什么资产进入商户的什么账户。这不是同一个问题。PayIn 将托管 Cloud 和自托管 Open 都放在其非托管资金模型下介绍。[6] Stripe 当前稳定币收款文档表述为:完成的付款以本地币种结算至 Stripe 余额;具体币种取决于当前产品与商户地区条件。美元展示币种不等于所有商户都以美元结算。[1] 不要仅凭“云服务”或者“开源”推断资产去向。先画出收款地址、签名权限、监控服务与内部订单之间的关系,再比较功能。
写一张责任表
我们的建议是给每项工作指定负责人和替补:节点或 RPC 不可用、回调投递失败、密钥轮换、账目核对、软件更新以及客户退款。采用托管服务时,应通过真实合同核实供应商承担哪些工作;自托管时,应明确谁能够恢复备份,以及恢复后谁来确认账目正确。架构图中的每条链路如果没有责任人,就还不能算上线方案。不要把供应商的营销承诺当作自己的应急预案。
不要做没有依据的低价排名
BTCPay 文档说明其开源软件不收处理费或订阅费,同时也说明监控软件需要服务器,链上网络费仍然存在。[5] 它是以比特币为主的架构参考,并不证明某种稳定币已经获得支持。预算还应包含主机、监控、备份、安全检查、升级和响应故障的人员时间。对于托管产品,索取实际合同、用量计费、数据导出和终止服务条款。没有标价的工作,不等于免费。
把试点做成可以退出的实验
先在沙盒中创建测试订单,再让真实顾客看见支付入口。验证重复通知、漏通知以及履约中途重启的处理结果。导出足够的记录,让另一个人不依赖控制台截图也能重建一笔订单。模拟服务不可用,检查顾客是否能理解“等待确认”,而不会重复付款。这些是建议执行的验收步骤,不代表我们已经实际接入某供应商、进行性能测量或完成资金交易。
选择之前的最后检查
当供应商能够明确承担团队无力持续维护的工作,且结算方式满足需求时,托管通常值得评估。当控制权有明确业务价值,团队也确实有维护能力时,再选择自托管。两种方案都需要密钥边界、导出格式、故障联系人、恢复演练和旧收款地址退役方案。业务市场、人员或交易规模变化后应重新判断。本指南不提供供应商优劣排名,也不能代替最新合同与技术尽调。