Перейти к содержимому
Документация OneGate
Панель управления
Руководства

Чек-лист перед запуском

Проверьте каждый пункт перед переходом на боевые ключи.

Интеграция

  • Платежи создаются на сервере секретным ключом, никогда из браузера.
  • Каждый POST отправляет Idempotency-Key на основе вашей записи (ID заказа или возврата).
  • Заказы выполняются по вебхуку payment.completed или GET-запросу платежа — никогда только по return_url.
  • Обработчик вебхуков проверяет подпись и метку времени, отвечает 2xx в течение 10 секунд и отбрасывает дубликаты по ID события.
  • Вы обрабатываете все статусы платежа, включая unknown (не списывайте деньги с покупателя повторно).
  • Ошибки журналируются вместе с request_id.

Возвраты

  • Возвраты отправляют постоянный Idempotency-Key, поэтому повтор никогда не вернёт деньги дважды.
  • Ваша поддержка знает, что у провайдеров без API возвратов возврат выполняется в их личном кабинете.

Безопасность

  • Секретные ключи и секреты вебхуков хранятся в менеджере секретов, а не в коде или клиентских приложениях.
  • У боевых ключей только нужные области доступа.
  • Двухфакторная аутентификация включена у всех пользователей кабинета.

Аккаунт

  • Адрес эл. почты подтверждён, проверка бизнеса одобрена.
  • Боевые подключения созданы с вашими учётными данными, и провайдер сертифицирован OneGate.
  • Домен вашей платёжной страницы подтверждён; адреса возврата используют HTTPS.
Сразу после запуска проведите небольшой реальный платёж и возврат своей картой или кошельком и проверьте записи вебхука и кабинета.