Webhook et liste blanche d'IP
Chaque application se configure depuis le tableau de bord : Développeur > Applications > bouton ⚙️ de l'application concernée.
Webhook dédié
L'onglet Webhook reprend les mêmes champs que le webhook du compte :
- URL : l'endpoint de votre serveur qui recevra les notifications de cette application ;
- Token (optionnel, recommandé) : transmis dans l'en-tête
Webhook-Tokende nos appels, pour que vous puissiez les authentifier ; - Évènements : les évènements qui déclenchent un appel. Les évènements obligatoires liés au suivi des transactions restent toujours actifs.
Le format du payload est identique à celui du webhook du compte :
{
"event": "checkout.completed",
"data": { }
}
Comment nous choisissons la destination
| Situation | Destination de la notification |
|---|---|
L'appel portait un X-App-Id et l'application a un webhook | Webhook de l'application |
L'appel portait un X-App-Id mais l'application n'a pas de webhook | Webhook du compte |
L'appel ne portait pas de X-App-Id | Webhook du compte |
Une application dont le webhook est désactivé ne bascule pas sur celui du compte : désactiver est un choix explicite, la notification n'est simplement pas envoyée.
Les évènements de remboursement sont envoyés au webhook de l'application qui a encaissé le paiement d'origine — c'est cette intégration qui doit mettre à jour sa commande —, même si le remboursement a été déclenché depuis le tableau de bord.
Liste blanche d'adresses IP
L'onglet Adresses IP limite les adresses depuis lesquelles cette application peut appeler l'API (5 adresses maximum, IPv4 ou IPv6).
- Liste vide : l'application est joignable depuis n'importe quelle adresse IP.
- Liste renseignée : seules les adresses déclarées peuvent appeler l'API avec cet
X-App-Id. Toute autre origine reçoit un403.
La même règle s'applique désormais à la liste blanche du compte, configurable dans Développeur > Gestion des adresses IP autorisées : tant qu'aucune adresse n'y est déclarée, aucune restriction d'IP ne s'applique au compte.
Un appel portant un X-App-Id doit satisfaire les deux listes : celle du compte, puis celle de l'application. Déclarer une IP sur l'application ne l'autorise pas si la liste du compte, elle, est renseignée et ne la contient pas.
Désactiver une application
Le bouton Désactiver rend l'application inutilisable : tout appel portant son identifiant reçoit un 403. Elle n'est jamais supprimée, car son identifiant reste rattaché à vos checkouts, transactions, retraits et remboursements passés. Vous pouvez la réactiver à tout moment.