
Журнал
Безопасность криптоплатежей: чек-лист для мерчанта
Практические шаги, которые снижают риски при приёме криптовалюты: двухфакторный вход, гигиена API-ключей, подписанные вебхуки, HTTPS, идемпотентная обработка, AML-проверка и защита от фишинга.
Большинство потерь в криптоплатежах происходит не из-за взлома блокчейна, а из-за утёкшего ключа, поддельной страницы оплаты или заказа, подтверждённого на слово. Этот чек-лист охватывает самые важные шаги.
Защитите аккаунт
- Включите двухфакторную аутентификацию через приложение-аутентификатор и храните резервные коды офлайн.
- Используйте уникальный длинный пароль, лучше из менеджера паролей.
- Проверяйте список активных сессий и завершайте незнакомые.
Защитите API-ключи
- Храните приватный ключ только на сервере. Никогда не помещайте его в страницу браузера, мобильное приложение или публичный репозиторий.
- Если ключ мог утечь, сразу перевыпустите его: старый перестанет работать немедленно.
- Используйте отдельные мерчанты и ключи для отдельных сайтов.
Подтверждайте платежи безопасно
- Подтверждайте заказ только когда статус счёта paid, с вашего сервера, а не по событию в браузере.
- Проверяйте подпись каждого вебхука и отклоняйте старые запросы.
- Обрабатывайте вебхуки идемпотентно, чтобы повторная доставка не отправила заказ дважды.
- Отдавайте сайт и адрес вебхука по HTTPS.
Остерегайтесь фишинга
Злоумышленники копируют страницы оплаты и отправляют клиентов на похожие домены. Отправляйте клиентов только на официальный адрес страницы оплаты и сообщите, как он выглядит. Никогда не принимайте скриншот перевода как доказательство оплаты.
Проверяйте входящие средства
Используйте шлюз, который проверяет входящие переводы по спискам санкций и рисков. В CryBit высокорисковый перевод не зачисляется мерчанту и возвращается отправителю за вычетом комиссии сети.
Приймайте крипту, отримуйте USDT
Створіть мерчанта, виставте рахунок, спробуйте пісочницю. Бойовий прийом — після перевірки.