Skip to main content

SEGURIDAD / BUENAS PRÁCTICAS

La confianza tambiénse integra.

Protege cada acceso. Confirma cada operación. Diseña una integración que puedas entender y acompañar cuando algo no salga como esperas.

Tres principios para empezar

01 / PROTEGE

Secretos en el servidor.

Las credenciales privadas nunca forman parte del navegador, la app ni el repositorio.

02 / VERIFICA

El estado, desde backend.

La respuesta visual no basta para confirmar una venta o entregar un pedido.

03 / REGISTRA

Trazabilidad sin exponer.

Relaciona pedido y operación. Registra lo necesario, no los datos sensibles.

Aplica los controles

  • Guarda Client Secret, llaves privadas y tokens sensibles en variables de entorno o un gestor de secretos del servidor.
  • Mantén separadas las configuraciones de sandbox y producción.
  • Ejecuta las operaciones sensibles desde backend mediante HTTPS y limita el acceso a las credenciales.
  • No incluyas secretos en URLs, capturas, mensajes de soporte ni registros. Ante una exposición, coordina su revocación o rotación.
  • Relaciona el identificador de tu pedido con el de la operación de Pay-me.
  • Verifica desde backend el estado mediante el mecanismo documentado para tu integración.
  • Comprueba la correspondencia del pedido, importe y moneda antes de actualizar tu sistema.
  • Trata los estados pendientes o inciertos como tales. Un timeout no demuestra que un pago haya sido rechazado.
  • Cuando tu flujo utilice notificaciones, valida su autenticidad según la guía específica del canal.
  • Evita procesar dos veces un mismo evento o ejecutar dos veces la entrega de un pedido.
  • Contempla eventos duplicados o fuera de orden, y conserva estados coherentes en tu sistema.
  • Antes de repetir una operación con resultado incierto, consulta o reconcilia su estado según el flujo documentado.
  • Conserva identificadores, fecha, entorno, código de respuesta y resultado esperado para investigar incidencias.
  • Enmascara los datos personales necesarios. No registres CVV, números completos de tarjeta, secretos ni tokens sensibles.
  • Define alertas para errores repetidos, timeouts o variaciones inusuales en los resultados.
  • Prueba los medios de pago habilitados y los escenarios aplicables: aprobación, rechazo, pendiente, expiración y error controlado.

Aterrízalo en tu canal

Esta base es transversal. Los mecanismos concretos, parámetros y responsabilidades dependen de tu integración.

E-commerce

Plugins, pedidos y operación de tu tienda.

Checkout Web

Flex, callbacks y experiencia de pago web.

SDK Mobile

Sesiones, callbacks y pruebas en dispositivos.

API de Pagos

Autenticación, respuestas y responsabilidades del servidor.

El siguiente paso

Demuestra que tu integración está lista

Ejecuta los escenarios de tu canal, reúne evidencias y coordina la certificación.