[{"data":1,"prerenderedAt":228},["ShallowReactive",2],{"content:fr:/docs/security":3},{"id":4,"title":5,"body":6,"description":220,"extension":221,"meta":222,"navigation":223,"path":224,"seo":225,"stem":226,"__hash__":227},"content/fr/docs/security/index.md","Bonnes pratiques de sécurité",{"type":7,"value":8,"toc":211},"minimark",[9,13,17,22,70,82,86,130,134,154,158,173,177,196,203],[10,11,5],"h1",{"id":12},"bonnes-pratiques-de-sécurité",[14,15,16],"p",{},"Une intégration de paiement est une cible de grande valeur. Ces pratiques préservent la sécurité de votre\ncompte, de vos jetons et de l'argent de vos clients.",[18,19,21],"h2",{"id":20},"protégez-vos-jetons-api","Protégez vos jetons API",[23,24,25,33,39,54,60],"ul",{},[26,27,28,32],"li",{},[29,30,31],"strong",{},"Stockez les jetons comme des secrets."," Utilisez des variables d'environnement ou un gestionnaire de secrets —\nne les validez jamais dans le contrôle de version et ne les intégrez pas dans des clients mobiles/web.",[26,34,35,38],{},[29,36,37],{},"Côté serveur uniquement."," Les jetons appartiennent à votre backend. Un jeton envoyé à un navigateur\nou une application peut être extrait et détourné.",[26,40,41,44,45,48,49,53],{},[29,42,43],{},"Renouvelez régulièrement"," et ",[29,46,47],{},"immédiatement"," en cas de suspicion d'exposition. Révoquez avec\n",[50,51,52],"code",{},"DELETE /api/auth/login-tokens/\u003Ctoken_key>/"," et émettez-en un nouveau.",[26,55,56,59],{},[29,57,58],{},"Séparez les environnements."," Utilisez des jetons distincts pour le sandbox et la production ; ne promouvez jamais\nun jeton qui a touché un script de test ou un journal.",[26,61,62,65,66,69],{},[29,63,64],{},"Ne journalisez jamais les jetons."," Nettoyez les en-têtes ",[50,67,68],{},"Authorization"," des journaux et des rapports d'erreur.",[71,72,75],"callout",{"title":73,"type":74},"Si un jeton fuite","danger",[14,76,77,78,81],{},"Révoquez-le sur-le-champ (supprimez par ",[50,79,80],{},"token_key","), générez un remplacement, et auditez\nl'activité récente. Un jeton compromis peut créer des paiements en votre nom.",[18,83,85],{"id":84},"sécurisez-votre-point-de-terminaison-de-webhook","Sécurisez votre point de terminaison de webhook",[23,87,88,94,104,114,124],{},[26,89,90,93],{},[29,91,92],{},"Servez uniquement en HTTPS",".",[26,95,96,99,100,103],{},[29,97,98],{},"Soyez idempotent."," Le même callback peut arriver plus d'une fois — basez le traitement\nsur ",[50,101,102],{},"reference"," afin que les doublons soient sans effet.",[26,105,106,109,110,113],{},[29,107,108],{},"Ré-interrogez avant de livrer."," Confirmez le statut et le montant faisant autorité avec\n",[50,111,112],{},"GET /api/payments/transaction/\u003Creference>/"," avant de libérer des biens ou des fonds —\nne faites pas confiance au seul corps du webhook.",[26,115,116,119,120,123],{},[29,117,118],{},"Répondez vite, travaillez en asynchrone."," Renvoyez ",[50,121,122],{},"200"," immédiatement et effectuez le gros du travail dans une\ntâche en arrière-plan pour ne pas déclencher de relances.",[26,125,126,129],{},[29,127,128],{},"Validez les entrées."," Traitez le corps comme non fiable ; validez les formes et les valeurs.",[18,131,133],{"id":132},"vérifiez-les-montants-et-les-références","Vérifiez les montants et les références",[23,135,136,147],{},[26,137,138,139,142,143,146],{},"Faites correspondre les ",[50,140,141],{},"amount","/",[50,144,145],{},"currency"," renvoyés à la commande que vous avez créée.",[26,148,149,150,153],{},"Suivez aussi l'unicité de ",[50,151,152],{},"merchant_reference"," de votre côté — c'est votre première ligne de\ndéfense contre le double traitement lors des relances.",[18,155,157],{"id":156},"moindre-privilège-hygiène-de-compte","Moindre privilège & hygiène de compte",[23,159,160,167,170],{},[26,161,162,163,166],{},"Donnez à chaque intégration son ",[29,164,165],{},"propre"," jeton ; ne partagez pas un jeton entre plusieurs systèmes.",[26,168,169],{},"Restreignez qui dans votre équipe peut générer ou consulter des jetons.",[26,171,172],{},"Maintenez à jour les coordonnées de votre compte pour que les avis de sécurité vous parviennent.",[18,174,176],{"id":175},"transport-données","Transport & données",[23,178,179,186,193],{},[26,180,181,182,185],{},"Appelez toujours l'API en ",[29,183,184],{},"HTTPS"," ; ne désactivez jamais la vérification TLS.",[26,187,188,189,192],{},"Envoyez et stockez les valeurs monétaires sous forme de ",[29,190,191],{},"chaînes décimales",", jamais de flottants, pour éviter\nles erreurs d'arrondi.",[26,194,195],{},"Résolvez l'IP cliente et les autres métadonnées de requête côté serveur ; ne faites pas confiance aux\nen-têtes fournis par le client.",[71,197,200],{"title":198,"type":199},"Défense en profondeur","tip",[14,201,202],{},"Aucun contrôle isolé ne suffit. Combinez stockage des secrets, traitement de webhook idempotent +\nvérifié, ré-interrogation faisant autorité, et surveillance — pour qu'une seule erreur ne devienne pas un\nincident.",[204,205],"doc-nav",{":first-page":206,":last-page":206,"next-title":207,"next-url":208,"previous-title":209,"previous-url":210},"false","Dépannage","/docs/troubleshooting","Rapports","/docs/reports",{"title":212,"searchDepth":213,"depth":213,"links":214},"",2,[215,216,217,218,219],{"id":20,"depth":213,"text":21},{"id":84,"depth":213,"text":85},{"id":132,"depth":213,"text":133},{"id":156,"depth":213,"text":157},{"id":175,"depth":213,"text":176},"Protégez votre intégration PayRouter — gestion des jetons, sûreté des webhooks, vérification des montants et pratiques de moindre privilège.","md",{},true,"/fr/docs/security",{"title":5,"description":220},"fr/docs/security/index","84BYMpOI2tIcBp2wdl9ShBDKpWO2RhqbnjG28XZpvkM",1784295146163]