Aller au contenu principal

Webhook et liste blanche d'IP

Chaque application se configure depuis le tableau de bord : Développeur > Applications > bouton ⚙️ de l'application concernée.

Webhook dédié

L'onglet Webhook reprend les mêmes champs que le webhook du compte :

  • URL : l'endpoint de votre serveur qui recevra les notifications de cette application ;
  • Token (optionnel, recommandé) : transmis dans l'en-tête Webhook-Token de nos appels, pour que vous puissiez les authentifier ;
  • Évènements : les évènements qui déclenchent un appel. Les évènements obligatoires liés au suivi des transactions restent toujours actifs.

Le format du payload est identique à celui du webhook du compte :

{
"event": "checkout.completed",
"data": { }
}

Comment nous choisissons la destination

SituationDestination de la notification
L'appel portait un X-App-Id et l'application a un webhookWebhook de l'application
L'appel portait un X-App-Id mais l'application n'a pas de webhookWebhook du compte
L'appel ne portait pas de X-App-IdWebhook du compte

Une application dont le webhook est désactivé ne bascule pas sur celui du compte : désactiver est un choix explicite, la notification n'est simplement pas envoyée.

Remboursements

Les évènements de remboursement sont envoyés au webhook de l'application qui a encaissé le paiement d'origine — c'est cette intégration qui doit mettre à jour sa commande —, même si le remboursement a été déclenché depuis le tableau de bord.

Liste blanche d'adresses IP

L'onglet Adresses IP limite les adresses depuis lesquelles cette application peut appeler l'API (5 adresses maximum, IPv4 ou IPv6).

  • Liste vide : l'application est joignable depuis n'importe quelle adresse IP.
  • Liste renseignée : seules les adresses déclarées peuvent appeler l'API avec cet X-App-Id. Toute autre origine reçoit un 403.

La même règle s'applique désormais à la liste blanche du compte, configurable dans Développeur > Gestion des adresses IP autorisées : tant qu'aucune adresse n'y est déclarée, aucune restriction d'IP ne s'applique au compte.

Les deux niveaux se cumulent

Un appel portant un X-App-Id doit satisfaire les deux listes : celle du compte, puis celle de l'application. Déclarer une IP sur l'application ne l'autorise pas si la liste du compte, elle, est renseignée et ne la contient pas.

Désactiver une application

Le bouton Désactiver rend l'application inutilisable : tout appel portant son identifiant reçoit un 403. Elle n'est jamais supprimée, car son identifiant reste rattaché à vos checkouts, transactions, retraits et remboursements passés. Vous pouvez la réactiver à tout moment.