Sécurité
Recommandations pour sécuriser votre intégration.
Gestion des clés
- ✅ Stocker les clés dans des variables d'environnement
- ✅ Faire tourner les clés tous les 6 mois
- ✅ Utiliser des clés séparées test/production
- ❌ Ne jamais coder les clés en dur
- ❌ Ne jamais committer les clés sur Git
- ❌ Ne jamais envoyer le secret à un navigateur ou une app mobile
Transport
- ✅ TLS 1.2 minimum ou supérieur
- ✅ Vérifier les certificats SSL côté client HTTP
- ✅ Utiliser HTTPS pour votre URL webhook
Sécurité serveur
- ✅ Maintenir vos dépendances à jour
- ✅ Limiter le débit de vos endpoints publics
- ✅ Journaliser toutes les interactions API
- ✅ Utiliser un WAF si possible
Conformité
- PCI-DSS — c'est nous qui stockons les données de carte, pas vous
- RGPD — nous sommes votre sous-traitant, vous êtes le responsable de traitement
- Les réglementations locales s'appliquent dans chaque pays