Sécurité
- Appelez l’API depuis votre serveur et protégez la clé secrète.
- Utilisez HTTPS pour l’application et les webhooks.
- Masquez les clés, numéros sensibles et données de carte dans les journaux.
- Vérifiez
Secret-Hashavant de traiter un webhook.
Cohérence des paiements
- Générez un
transaction_idunique et stable pour chaque tentative. - Stockez
transaction_id,referenceetpublic_referenceavec la commande. - Comparez le montant et la référence avant de confirmer une opération.
- Considérez uniquement
succeededcomme un succès final. - Rendez la confirmation idempotente : un même paiement ne doit produire qu’une livraison ou qu’un crédit.
Fiabilité
- Répondez rapidement
2xxau webhook, puis exécutez les traitements longs en arrière-plan. - Ne dépendez pas de l’ordre des notifications.
- Réconciliez régulièrement les paiements restés
initiatedoupendingavec l’endpoint de vérification. - En cas de réponse inconnue après une coupure réseau, vérifiez la référence externe avant de recréer un paiement.
Mise en production
- Séparez strictement les secrets Sandbox et Live.
- Activez uniquement les moyens de paiement réellement testés.
- Ajoutez des alertes sur les erreurs API, les webhooks non
2xxet les paiements durablement en attente. - Communiquez au support la référence iPayMoney et la référence externe, jamais la clé secrète.
