Skip to main content
Les endpoints marchands s’authentifient avec la clé secrète associée à l’environnement du compte.

En-têtes requis

Protéger les clés

  • Placez la clé secrète dans un gestionnaire de secrets ou une variable d’environnement serveur.
  • Ne l’intégrez jamais dans du JavaScript frontend, une application mobile, une capture d’écran ou un dépôt Git.
  • Utilisez des clés différentes pour Sandbox et Live.
  • Après une régénération, mettez à jour les services concernés avant de retirer l’ancienne configuration.
  • Journalisez la référence et le code HTTP, mais jamais l’en-tête Authorization.

Webhooks

iPayMoney envoie le secret configuré dans l’en-tête Secret-Hash. Il s’agit d’une valeur à comparer avec votre secret côté serveur, pas d’une signature HMAC du corps de la requête. Votre endpoint doit utiliser HTTPS, refuser une valeur incorrecte, traiter les notifications de manière idempotente et confirmer le statut auprès de l’API lorsque l’opération déclenche une action sensible.

Réponses d’authentification

Consulter tous les codes d’erreur