E-commerce11 min de lecture

Construire des webhooks de paiement fiables Wave/WooCommerce a Dakar en 2026

Mohamed Bah·Fondateur, Kolonell
28 juillet 2026
Partager :
Construire des webhooks de paiement fiables Wave/WooCommerce a Dakar en 2026

Construire des webhooks de paiement fiables Wave/WooCommerce a Dakar en 2026

E-commerce

Le verdict en trois phrases

La plupart des commandes payées mais non validées ne viennent pas d'un bug de paiement mais d'un webhook non idempotent : le client a payé, la confirmation est arrivée deux fois ou pas du tout, et WooCommerce n'a jamais marqué la commande comme réglée. Sans politique de retry, 3 à 6 % des webhooks Wave se perdent silencieusement. La solution tient en quatre piliers : signature HMAC, clé d'idempotence, retry sur 24h et reconciliation croisée par API.

Polling vs webhook : pourquoi le webhook signé gagne

Beaucoup de boutiques débutent au polling (interroger le statut en boucle) : c'est fragile, coûteux en appels et lent. Le webhook signé avec retry est la seule approche fiable en 2026.

CritèrePolling statusWebhook signé + retry
FiabilitéFragileÉlevée
Latence de confirmation10-60 s2-8 s
Charge APIÉlevée (boucle)Faible (push)
Commandes fantômes5-8 %< 0,5 %
Coût maintenanceÉlevéFaible
IdempotenceManuelleNative (clé)

Le délai moyen de confirmation Wave est de 2 à 8 secondes : un webhook bien construit valide la commande quasi instantanément, là où le polling laisse le client sur un écran d'attente incertain.

La checklist technique 2026 pour zéro commande fantôme

Voici les paramètres à respecter, tirés des intégrations en production à Dakar (ordre de grandeur 2026).

Paramètre techniqueValeur cible 2026Rôle
Vérification signature HMACObligatoireAnti-usurpation
Clé d'idempotencePar transactionAnti-doublon
Nombre de tentatives retry5 sur 24hRattraper les pertes
Timeout endpoint webhook< 5 sÉviter le re-fire
Reconciliation croisée APIToutes les 15 minFilet de sécurité
Taux de webhook perdu (sans retry)3-6 %Ce qu'on élimine
Délai confirmation Wave2-8 sValidation rapide

La règle d'or : le endpoint doit répondre HTTP 200 en moins de 5 secondes et traiter le reste en asynchrone. Un traitement lourd synchrone provoque un timeout, donc un re-fire, donc un doublon si l'idempotence manque.

Mini cas pratique

Fatou gère une boutique d'électronique à Dakar, 600 commandes/mois, panier moyen 35 000 FCFA. Avant refonte, son webhook n'avait ni retry ni idempotence : 5 % de commandes fantômes, soit 30 commandes/mois bloquées en « en attente » alors que le client avait payé. Résultat : litiges, remboursements manuels, réputation entamée. Après mise en place de la checklist (HMAC + idempotence + retry + reconciliation 15 min), le taux tombe à 0,3 %, soit moins de 2 commandes/mois. Elle récupère ≈ 28 commandes × 35 000 = 980 000 FCFA/mois de CA auparavant perdu ou remboursé à tort.

Besoin d'un site web professionnel ?

Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.

FAQ

Pourquoi une commande est-elle « payée mais non validée » ?

Parce que le webhook de confirmation s'est perdu ou a été traité deux fois sans clé d'idempotence. Sans retry, 3 à 6 % des confirmations n'arrivent jamais et la commande reste bloquée en attente malgré le paiement.

Qu'est-ce qu'une clé d'idempotence concrètement ?

Un identifiant unique par transaction qui garantit qu'un même événement traité deux fois ne crée qu'une seule validation. C'est le rempart contre les doublons quand un webhook est re-envoyé après timeout.

Combien de tentatives de retry faut-il ?

Une bonne politique 2026 est de 5 tentatives réparties sur 24h (backoff exponentiel). Cela rattrape les pertes réseau temporaires sans marteler votre endpoint.

La reconciliation croisée est-elle vraiment nécessaire ?

Oui, c'est le filet de sécurité. Un job qui compare toutes les 15 minutes l'état WooCommerce et l'API paiement rattrape les rares cas où même le retry a échoué, garantissant < 0,5 % de commandes non réconciliées.

Faut-il vérifier la signature HMAC à chaque appel ?

Oui, sans exception : c'est ce qui empêche un tiers d'envoyer un faux webhook « payé » pour déclencher une expédition. Un endpoint qui ne vérifie pas la signature est une porte ouverte à la fraude.

Discutons de votre projet. Nous construisons vos webhooks Wave/WooCommerce signés, idempotents et réconciliés pour éliminer les commandes fantômes. WhatsApp +221 77 596 93 33.

Tags :#webhook paiement#wave api#woocommerce#idempotency#reconciliation#hmac signature#retry policy#developpement dakar
Partager :

Mohamed Bah

Fondateur, Kolonell

Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.