Prévenir la fraude et sécuriser les notifications de paiement
Ne validez jamais une commande sur la seule foi du navigateur : confirmez le paiement auprès de l’opérateur.
Ce qu’il faut faire
Vérifier côté serveur montant, devise et statut auprès du prestataire, authentifier ses notifications et rendre chaque traitement non rejouable.
La preuve à réunir
Test de notification falsifiée et de double notification.
Textes et normes de référence
- OWASP API Top 10 2023API6:2023Unrestricted Access to Sensitive Business Flows
- OWASP ASVS 5.0V2Validation and Business Logic
Questions fréquentes
Pourquoi ce contrôle compte-t-il ?
Ne validez jamais une commande sur la seule foi du navigateur : confirmez le paiement auprès de l’opérateur.
Que faut-il faire concrètement ?
Vérifier côté serveur montant, devise et statut auprès du prestataire, authentifier ses notifications et rendre chaque traitement non rejouable.
Comment prouver que c’est fait ?
Test de notification falsifiée et de double notification.
Sur quels textes repose ce contrôle ?
OWASP API Top 10 2023, API6:2023 (Unrestricted Access to Sensitive Business Flows) ; OWASP ASVS 5.0, V2 (Validation and Business Logic).