Sites Web11 min de lecture

Webhook de confirmation mobile money : verifier la signature et securiser en 2026

Mohamed Bah·Fondateur, Kolonell
5 août 2026
Partager :
Webhook de confirmation mobile money : verifier la signature et securiser en 2026

Webhook de confirmation mobile money : verifier la signature et securiser en 2026

Sites Web

Le verdict en trois phrases

Un webhook de paiement non verifie est une faille de securite ouverte : n'importe qui peut simuler une confirmation et recuperer une commande gratuitement. La bonne pratique 2026 tient en trois piliers : verification de signature HMAC, idempotence (traiter deux fois le meme evenement sans doublon) et protection contre le rejeu (replay attack). Comme 0,1 a 2 % des webhooks se perdent, ajoutez toujours une reconciliation par polling toutes les 5 minutes.

Mecanismes de signature par provider

Chaque provider signe ses webhooks differemment. Votre serveur doit recalculer la signature a partir du corps brut de la requete et la comparer, en temps constant, a l'en-tete recu.

ProviderEn-tete de signatureAlgorithme
Paystackx-paystack-signatureHMAC-SHA512
Flutterwaveverif-hashHash secret partage
M-PesaValidation de callbackWhitelist IP + verif montant
WaveSignature webhookHMAC sur payload
Orange MoneyNotification serveurToken + verif statut API
StripeStripe-SignatureHMAC-SHA256 + timestamp

Les trois regles d'or

La securite d'un webhook ne se limite pas a la signature. Ces trois mecanismes fonctionnent ensemble.

RegleProbleme eviteMise en oeuvre
Verification HMACFaux webhookRecalculer et comparer
IdempotenceDouble traitementCle unique par evenement
Anti-rejeuRequete rejoueeTimestamp + fenetre courte
Corps brutSignature invalideNe pas re-serialiser le JSON
Reponse rapideTimeout providerRepondre 200 puis traiter
ReconciliationWebhook perdu (0,1-2 %)Polling statut toutes les 5 min

Mini cas pratique

Fatou gere une boutique en ligne a Dakar qui traite 500 commandes/mois a 20 000 FCFA (10 000 000 FCFA). Sans reconciliation, elle perd 1 % de webhooks, soit environ 5 commandes deja payees mais jamais marquees comme telles : 100 000 FCFA de litiges clients et de temps perdu chaque mois. En ajoutant un polling toutes les 5 minutes, elle recupere ces transactions automatiquement et ramene le taux d'incidents proche de zero. Le cout : une demi-journee de developpement.

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

FAQ

Pourquoi ne jamais valider une commande sur le simple retour de redirection ?

Parce que ce retour cote client peut etre interrompu, rejoue ou falsifie. Seul un webhook dont la signature HMAC est verifiee cote serveur prouve reellement le paiement.

Qu'est-ce que l'idempotence et pourquoi est-elle critique ?

C'est la garantie que traiter deux fois le meme evenement ne cree pas deux commandes ni deux expeditions. On l'implemente avec une cle unique par evenement stockee en base.

Combien de webhooks se perdent en pratique ?

L'ordre de grandeur est de 0,1 a 2 % selon le provider et la qualite reseau. C'est pourquoi une reconciliation par polling toutes les 5 minutes est indispensable.

Qu'est-ce qu'une attaque par rejeu et comment s'en proteger ?

Un attaquant capture un webhook valide et le renvoie plus tard. On s'en protege en verifiant le timestamp de l'evenement et en refusant tout ce qui sort d'une courte fenetre de temps.

Discutons de votre projet. Nous securisons vos webhooks de paiement avec HMAC, idempotence et reconciliation automatique. WhatsApp +221 77 596 93 33.

Tags :#webhook#securite paiement#HMAC#idempotence#Paystack#reconciliation#mobile money#API
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.