MonCashAPIby FedtopupSe connecter

Sécurité

Vos clés

  • La clé secrète vit sur votre serveur, dans une variable d’environnement. Jamais dans le code d’une application mobile, d’une page web ou d’un dépôt Git.
  • Une clé par serveur ou par usage, avec les seules permissions nécessaires. Un serveur qui ne crée que des paiements n’a pas besoin de withdrawals:write.
  • Au moindre doute, révoquez : l’effet est immédiat.

Vos paiements

  • Ne livrez jamais sur la seule arrivée du client sur votre return_url. Attendez le webhook vérifié ou lisez le paiement avec votre clé secrète.
  • Comparez amount au montant de la commande, et reference à votre numéro de commande.
  • Envoyez une Idempotency-Key à chaque création : une coupure réseau ne doit pas créer deux paiements.

Vos webhooks

  • Vérifiez la signature de chaque message, sur le corps brut, avec une comparaison à temps constant.
  • Refusez les messages trop anciens (plus de cinq minutes) et ignorez les identifiants d’événement déjà traités.
  • Votre adresse de webhook doit être en https.

Ce que fait MonCashAPI de son côté

  • Les clés ne sont conservées que sous forme d’empreinte ; une clé n’est affichée qu’à sa création.
  • Un paiement n’est crédité que sur confirmation du statut et du montant par MonCash.
  • Chaque mouvement d’argent est inscrit dans un grand livre en partie double, qui ne se modifie ni ne s’efface : une correction est une écriture inverse.
  • Chaque retrait est vérifié et confirmé par un membre de notre équipe, avec une validation en deux étapes.
  • Toutes les actions sensibles sont journalisées, avec l’identifiant de la requête.

Signaler un problème

Une clé exposée, un comportement anormal, une faille ? Écrivez-nous depuis la page Support. Nous ne vous demanderons jamais votre clé secrète ni votre code PIN MonCash.

Une question sur l’intégration ?