Logo GenukaGenuka Pay
Guides

Bonnes pratiques sécurité

Protégez vos clés API, webhooks et opérations lors de l'intégration de Genuka Pay.

Introduction

Genuka Pay doit être intégré comme un système backend-to-backend avec un contrôle strict des credentials, des signatures et des frontières opérationnelles.

Sécurité des clés

Conservez les credentials API côté serveur et renouvelez-les quand l'accès ou l'infrastructure changent.

Sécurité des webhooks

Vérifiez les signatures avant de traiter tout événement entrant ou muter l'état métier.

Contrôles opérationnels

Protégez les données sensibles, séparez les environnements et surveillez l'activité anormale.

Sécurité des clés API

  • Stockez les clés API dans des variables d'environnement ou un gestionnaire de secrets
  • Renouvelez les clés régulièrement
  • ❌ Ne committez jamais les clés API au contrôle de version
  • ❌ N'exposez jamais les clés API côté client
  • ❌ Ne partagez jamais les clés API dans les tickets, emails ou logs de chat

Utilisation sécurisée du backend

.env
GENUKA_PAY_BASE_URL={{BASE_URL}}
GENUKA_PAY_PUBLIC_KEY=your_public_key
GENUKA_PAY_SECRET_KEY=your_secret_key

Vérification des webhooks

Validez toujours les signatures des webhooks avant de traiter la charge utile :

verify-webhook.ts
import crypto from "crypto";

export function verifyWebhook(signature, payload, secret) {
  const hmac = crypto
    .createHmac("sha256", secret)
    .update(JSON.stringify(payload))
    .digest("hex");

  return signature === hmac;
}

Protection des données

  • Utilisez HTTPS pour tous les appels API - chiffrez en transit
  • Validez et nettoyez les inputs - prévénez l'injection et les attaques
  • Implémentez du rate limiting - protégez contre le brute force
  • Loggez l'activité API - tracez les modifications
  • Surveillez les comportements suspects - détectez les abus

Recommandations opérationnelles

  • Utilisez une queue pour les webhooks - assurez la fiabilité de la livraison
  • Faites tourner les secrets lors des changements d'équipe - réduisez le risque d'exposition
  • Gardez les credentials test et live séparés - prévenez les accidents
  • Masquez les informations sensibles dans les logs - protégez la confidentialité
  • Vérifiez votre statut KYC et vos limites - avant de monter en volume

Checklist de sécurité

How is this guide?