> ## Documentation Index
> Fetch the complete documentation index at: https://docs.i-pay.money/llms.txt
> Use this file to discover all available pages before exploring further.

# Bonnes pratiques

## Sécurité

* Appelez l'API depuis votre serveur et protégez la clé secrète.
* Utilisez HTTPS pour l'application et les webhooks.
* Masquez les clés, numéros sensibles et données de carte dans les journaux.
* Vérifiez `Secret-Hash` avant de traiter un webhook.

## Cohérence des paiements

* Générez un `transaction_id` unique et stable pour chaque tentative.
* Stockez `transaction_id`, `reference` et `public_reference` avec la commande.
* Comparez le montant et la référence avant de confirmer une opération.
* Considérez uniquement `succeeded` comme un succès final.
* Rendez la confirmation idempotente : un même paiement ne doit produire qu'une livraison ou qu'un crédit.

## Fiabilité

* Répondez rapidement `2xx` au webhook, puis exécutez les traitements longs en arrière-plan.
* Ne dépendez pas de l'ordre des notifications.
* Réconciliez régulièrement les paiements restés `initiated` ou `pending` avec l'endpoint de vérification.
* En cas de réponse inconnue après une coupure réseau, vérifiez la référence externe avant de recréer un paiement.

## Mise en production

* Séparez strictement les secrets Sandbox et Live.
* Activez uniquement les moyens de paiement réellement testés.
* Ajoutez des alertes sur les erreurs API, les webhooks non `2xx` et les paiements durablement en attente.
* Communiquez au support la référence iPayMoney et la référence externe, jamais la clé secrète.
