Le verdict en trois phrases
Un checkout Wave propre se code en deux endpoints plus un webhook : créer la session de paiement, rediriger l'acheteur vers la page Wave (ou le QR code), puis écouter la confirmation serveur. La source de vérité est toujours le webhook signé HMAC, jamais le retour navigateur qui peut être perdu ou falsifié. En choisissant le hosted checkout plutôt que l'API directe, vous évitez la conformité PCI et livrez en jours, pas en semaines.
Hosted checkout ou API directe : la décision structurante
Le premier arbitrage est de savoir si vous laissez Wave héberger la page de paiement ou si vous encaissez via une API bas niveau. Pour 95 % des boutiques à Dakar, le hosted checkout est le bon choix : moins de surface d'attaque, moins de maintenance, mise en ligne plus rapide.
| Critère | Hosted checkout | API directe |
|---|---|---|
| Délai d'intégration | 2 à 4 jours | 2 à 4 semaines |
| Conformité PCI-DSS | À la charge de Wave | À votre charge |
| Personnalisation UI | Limitée (logo, couleurs) | Totale |
| Endpoints à coder | 2 (create + verify) | 6 et plus |
| Coût de maintenance annuel | Faible | Élevé |
| Recommandé pour | PME, TPE, MVP | Plateformes à fort volume |
Pour une boutique qui démarre, chaque semaine de développement économisée vaut mieux qu'une personnalisation dont l'acheteur ne se souviendra pas.
Les endpoints, statuts et délais en 2026
Le flux Wave repose sur une session de paiement créée côté serveur, un identifiant de session renvoyé, une redirection (ou un QR affiché), puis un statut final. Voici les paramètres à cadrer avant de coder.
| Élément | Valeur recommandée 2026 | Rôle |
|---|---|---|
| Création de session | POST /checkout/sessions | Génère l'URL et le QR |
| Vérification statut | GET /checkout/sessions/:id | Confirme succeeded/failed |
| Timeout de session | 15 minutes | Expire les paniers abandonnés |
| Signature webhook | HMAC-SHA256 | Authentifie la notification |
| Statuts possibles | open, succeeded, failed | Cycle de vie du paiement |
| Tolérance horloge | 300 secondes | Anti-rejeu sur le timestamp |
| Devise | XOF (FCFA) | Montant en entier, sans décimale |
Règle d'or : ne validez la commande qu'au reçu du webhook succeeded dont vous avez vérifié la signature HMAC. Le retour navigateur ne sert qu'à afficher un message d'attente.
Comparaison de coût avec Paystack (Lagos)
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Si vous adressez aussi le marché nigérian, Paystack propose une logique jumelle : initialize puis verify, avec un popup JavaScript. Les frais diffèrent nettement.
| Prestataire | Modèle d'intégration | Frais transaction 2026 | Plafond de frais |
|---|---|---|---|
| Wave (Sénégal) | Hosted checkout + webhook | ordre de grandeur 1 % | Selon contrat marchand |
| Paystack (Nigeria) | initialize + verify + popup | 1,5 % + 100 NGN | 2 000 NGN par transaction |
| Orange Money Web | Redirect OAuth + notify | ordre de grandeur 1,5 % | Selon contrat |
Mini cas pratique
Awa, gérante d'une boutique de cosmétiques à Dakar, encaisse 3 000 000 FCFA par mois sur 250 commandes (panier moyen 12 000 FCFA). À un taux Wave estimé à 1 %, les frais mensuels tournent autour de 30 000 FCFA. En passant du virement manuel au checkout Wave hébergé, son taux d'abandon panier chute de 34 % à 19 %, soit une quarantaine de commandes récupérées : environ 480 000 FCFA de chiffre d'affaires additionnel par mois pour un coût de frais quasi identique.
FAQ
Faut-il être conforme PCI-DSS pour intégrer Wave ? Non, avec le hosted checkout c'est Wave qui héberge la saisie et porte la conformité. Vous ne manipulez jamais de données de carte, seulement un identifiant de session.
Quel timeout choisir pour une session de paiement ? 15 minutes est le bon équilibre en 2026 : assez pour saisir un code, assez court pour libérer le stock d'un panier abandonné. Au-delà, vous risquez des ventes fantômes.
Pourquoi ne pas se fier au retour navigateur ? Parce qu'il peut être perdu si l'acheteur ferme l'onglet, ou falsifié. Seul le webhook signé HMAC-SHA256, vérifié côté serveur, doit déclencher la validation de commande.
Combien de temps pour intégrer un checkout Wave propre ? Comptez 2 à 4 jours de développement pour un hosted checkout avec les 2 endpoints et le webhook, contre 2 à 4 semaines pour une API directe avec conformité à votre charge.
Wave et Paystack peuvent-ils coexister ? Oui, via une couche d'abstraction unique côté serveur : chaque prestataire implémente la même interface checkout/webhook/status, et vous routez selon le pays de l'acheteur.
Discutons de votre projet. Nous intégrons un checkout Wave hébergé, testé et sécurisé, sur votre boutique à Dakar en moins d'une semaine. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

