Guides
Bonnes pratiques sécurité
Protégez vos clés API, webhooks et opérations lors de l'intégration de Genuka Pay.
Introduction
Genuka Pay doit être intégré comme un système backend-to-backend avec un contrôle strict des credentials, des signatures et des frontières opérationnelles.
Sécurité des clés
Conservez les credentials API côté serveur et renouvelez-les quand l'accès ou l'infrastructure changent.
Sécurité des webhooks
Vérifiez les signatures avant de traiter tout événement entrant ou muter l'état métier.
Contrôles opérationnels
Protégez les données sensibles, séparez les environnements et surveillez l'activité anormale.
Sécurité des clés API
- ✅ Stockez les clés API dans des variables d'environnement ou un gestionnaire de secrets
- ✅ Renouvelez les clés régulièrement
- ❌ Ne committez jamais les clés API au contrôle de version
- ❌ N'exposez jamais les clés API côté client
- ❌ Ne partagez jamais les clés API dans les tickets, emails ou logs de chat
Utilisation sécurisée du backend
GENUKA_PAY_BASE_URL={{BASE_URL}}
GENUKA_PAY_PUBLIC_KEY=your_public_key
GENUKA_PAY_SECRET_KEY=your_secret_keyVérification des webhooks
Validez toujours les signatures des webhooks avant de traiter la charge utile :
import crypto from "crypto";
export function verifyWebhook(signature, payload, secret) {
const hmac = crypto
.createHmac("sha256", secret)
.update(JSON.stringify(payload))
.digest("hex");
return signature === hmac;
}Protection des données
- Utilisez HTTPS pour tous les appels API - chiffrez en transit
- Validez et nettoyez les inputs - prévénez l'injection et les attaques
- Implémentez du rate limiting - protégez contre le brute force
- Loggez l'activité API - tracez les modifications
- Surveillez les comportements suspects - détectez les abus
Recommandations opérationnelles
- Utilisez une queue pour les webhooks - assurez la fiabilité de la livraison
- Faites tourner les secrets lors des changements d'équipe - réduisez le risque d'exposition
- Gardez les credentials test et live séparés - prévenez les accidents
- Masquez les informations sensibles dans les logs - protégez la confidentialité
- Vérifiez votre statut KYC et vos limites - avant de monter en volume
Checklist de sécurité
How is this guide?