Sécurité
Vos clés
- La clé secrète vit sur votre serveur, dans une variable d’environnement. Jamais dans le code d’une application mobile, d’une page web ou d’un dépôt Git.
- Une clé par serveur ou par usage, avec les seules permissions nécessaires. Un serveur qui ne crée que des paiements n’a pas besoin de
withdrawals:write. - Au moindre doute, révoquez : l’effet est immédiat.
Vos paiements
- Ne livrez jamais sur la seule arrivée du client sur votre
return_url. Attendez le webhook vérifié ou lisez le paiement avec votre clé secrète. - Comparez
amountau montant de la commande, etreferenceà votre numéro de commande. - Envoyez une
Idempotency-Keyà chaque création : une coupure réseau ne doit pas créer deux paiements.
Vos webhooks
- Vérifiez la signature de chaque message, sur le corps brut, avec une comparaison à temps constant.
- Refusez les messages trop anciens (plus de cinq minutes) et ignorez les identifiants d’événement déjà traités.
- Votre adresse de webhook doit être en https.
Ce que fait MonCashAPI de son côté
- Les clés ne sont conservées que sous forme d’empreinte ; une clé n’est affichée qu’à sa création.
- Un paiement n’est crédité que sur confirmation du statut et du montant par MonCash.
- Chaque mouvement d’argent est inscrit dans un grand livre en partie double, qui ne se modifie ni ne s’efface : une correction est une écriture inverse.
- Chaque retrait est vérifié et confirmé par un membre de notre équipe, avec une validation en deux étapes.
- Toutes les actions sensibles sont journalisées, avec l’identifiant de la requête.
Signaler un problème
Une clé exposée, un comportement anormal, une faille ? Écrivez-nous depuis la page Support. Nous ne vous demanderons jamais votre clé secrète ni votre code PIN MonCash.