En-têtes requis
Protéger les clés
- Placez la clé secrète dans un gestionnaire de secrets ou une variable d’environnement serveur.
- Ne l’intégrez jamais dans du JavaScript frontend, une application mobile, une capture d’écran ou un dépôt Git.
- Utilisez des clés différentes pour Sandbox et Live.
- Après une régénération, mettez à jour les services concernés avant de retirer l’ancienne configuration.
- Journalisez la référence et le code HTTP, mais jamais l’en-tête
Authorization.
Webhooks
iPayMoney envoie le secret configuré dans l’en-têteSecret-Hash. Il s’agit d’une valeur à comparer avec votre secret côté serveur, pas d’une signature HMAC du corps de la requête.
Votre endpoint doit utiliser HTTPS, refuser une valeur incorrecte, traiter les notifications de manière idempotente et confirmer le statut auprès de l’API lorsque l’opération déclenche une action sensible.
Réponses d’authentification
Consulter tous les codes d’erreur
