Чек-лист перед запуском
Проверьте каждый пункт перед переходом на боевые ключи.
Интеграция
- Платежи создаются на сервере секретным ключом, никогда из браузера.
- Каждый POST отправляет Idempotency-Key на основе вашей записи (ID заказа или возврата).
- Заказы выполняются по вебхуку payment.completed или GET-запросу платежа — никогда только по return_url.
- Обработчик вебхуков проверяет подпись и метку времени, отвечает 2xx в течение 10 секунд и отбрасывает дубликаты по ID события.
- Вы обрабатываете все статусы платежа, включая unknown (не списывайте деньги с покупателя повторно).
- Ошибки журналируются вместе с request_id.
Возвраты
- Возвраты отправляют постоянный Idempotency-Key, поэтому повтор никогда не вернёт деньги дважды.
- Ваша поддержка знает, что у провайдеров без API возвратов возврат выполняется в их личном кабинете.
Безопасность
- Секретные ключи и секреты вебхуков хранятся в менеджере секретов, а не в коде или клиентских приложениях.
- У боевых ключей только нужные области доступа.
- Двухфакторная аутентификация включена у всех пользователей кабинета.
Аккаунт
- Адрес эл. почты подтверждён, проверка бизнеса одобрена.
- Боевые подключения созданы с вашими учётными данными, и провайдер сертифицирован OneGate.
- Домен вашей платёжной страницы подтверждён; адреса возврата используют HTTPS.
Сразу после запуска проведите небольшой реальный платёж и возврат своей картой или кошельком и проверьте записи вебхука и кабинета.