Aller au contenu principal
Aller au contenu TechNorm
Paiement et transactions électroniques · PAY-04

Prévenir la fraude et sécuriser les notifications de paiement

Ne validez jamais une commande sur la seule foi du navigateur : confirmez le paiement auprès de l’opérateur.

PrioritaireRéférentiel technique

Ce qu’il faut faire

Vérifier côté serveur montant, devise et statut auprès du prestataire, authentifier ses notifications et rendre chaque traitement non rejouable.

La preuve à réunir

Test de notification falsifiée et de double notification.

Textes et normes de référence

En bref

Questions fréquentes

Pourquoi ce contrôle compte-t-il ?

Ne validez jamais une commande sur la seule foi du navigateur : confirmez le paiement auprès de l’opérateur.

Que faut-il faire concrètement ?

Vérifier côté serveur montant, devise et statut auprès du prestataire, authentifier ses notifications et rendre chaque traitement non rejouable.

Comment prouver que c’est fait ?

Test de notification falsifiée et de double notification.

Sur quels textes repose ce contrôle ?

OWASP API Top 10 2023, API6:2023 (Unrestricted Access to Sensitive Business Flows) ; OWASP ASVS 5.0, V2 (Validation and Business Logic).

Votre projet est-il prêt à être vérifié ?

Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.

Analyser mon projet