Skip to main content

Sécurité

  • Appelez l’API depuis votre serveur et protégez la clé secrète.
  • Utilisez HTTPS pour l’application et les webhooks.
  • Masquez les clés, numéros sensibles et données de carte dans les journaux.
  • Vérifiez Secret-Hash avant de traiter un webhook.

Cohérence des paiements

  • Générez un transaction_id unique et stable pour chaque tentative.
  • Stockez transaction_id, reference et public_reference avec la commande.
  • Comparez le montant et la référence avant de confirmer une opération.
  • Considérez uniquement succeeded comme un succès final.
  • Rendez la confirmation idempotente : un même paiement ne doit produire qu’une livraison ou qu’un crédit.

Fiabilité

  • Répondez rapidement 2xx au webhook, puis exécutez les traitements longs en arrière-plan.
  • Ne dépendez pas de l’ordre des notifications.
  • Réconciliez régulièrement les paiements restés initiated ou pending avec l’endpoint de vérification.
  • En cas de réponse inconnue après une coupure réseau, vérifiez la référence externe avant de recréer un paiement.

Mise en production

  • Séparez strictement les secrets Sandbox et Live.
  • Activez uniquement les moyens de paiement réellement testés.
  • Ajoutez des alertes sur les erreurs API, les webhooks non 2xx et les paiements durablement en attente.
  • Communiquez au support la référence iPayMoney et la référence externe, jamais la clé secrète.