Securite et paiements
Regles minimales avant donnees sensibles et paiement reel.
Les flux paiement, wallet, KYC, RBAC et administration sont traites comme zones critiques.
Sandbox
- Credentials dedies.
- Donnees fictives.
- Webhooks simulables.
- Flux echec, succes, refund et expiration testables.
Reel
- Activation seulement apres accord explicite.
- Secrets separes de dev.
- Rollback documente.
- Surveillance active des premieres transactions.
Sandbox livre
Le QR de test expire, reprend le montant serveur et conserve son historique. Les confirmations sont signees, les rejeux bloques et les remboursements idempotents.
Aucun prestataire bancaire, credential reel ou donnee carte n'est utilise.
Encaissements planifies
- Especes et carte externe.
- QR sandbox puis provider valide.
- Credit lie a un compte client.
- Paiement mixte exactement egal au ticket.
Protection du credit
- Plafond, echeance et historique.
- Aucun solde modifiable directement.
- Raison et audit pour toute correction.
- Credit client separe du credit fournisseur.
Phase 7.5
Quatre flux financiers separes
Chaque flux dispose de son identifiant, son recu, sa commission, son historique et son rapprochement.
Vente client
Encaissement et remboursement du ticket du commercant.
Facture ou recharge
Reference, confirmation et reprise du partenaire de services.
Achat fournisseur
Commande, facture, paiement, retour et avoir du distributeur.
Revenu WinWin
Commission datee, rapprochement et versement explicables.
Factures et recharges
- Simulateur complet avant argent reel.
- Validation du numero, du service et du montant.
- Protection contre les doublons.
- Succes uniquement apres confirmation partenaire.
- Recu, reclamation et reprise documentes.
- Aucune execution hors connexion.
Role de WinWin
- Commencer avec un agregateur ou un etablissement agree.
- Laisser la gestion des fonds au partenaire selon le contrat.
- Separer tresorerie prefinancee et chiffre d'affaires.
- Ne pas lancer de wallet propre sans validation specifique.
- Bloquer le reel tant que les responsabilites ne sont pas signees.
APK de demonstration
- API de developpement publique.
- OTP simule et paiements fictifs.
- Signature Android de demonstration.
- Aucune donnee personnelle reelle autorisee.
Blocages avant pilote
- Creer une cle de signature privee sauvegardee.
- Utiliser une API pilote separee.
- Remplacer l'OTP simule par un fournisseur reel.
- Ne pas publier cet APK sur Google Play.
Gates de securite
| Domaine | Regle | Validation |
|---|---|---|
| Secrets | Aucun secret dans Git, `.env` ignore, exemples placeholders seulement. | Recherche motifs secrets avant commit. |
| Webhooks | Signature verifiee avant traitement, idempotence obligatoire. | Tests tampering, replay, doublons. |
| KYC | Statut/commentaire simples maintenant ; fichiers sensibles seulement apres controles dedies. | Audit stockage, droits admin et retention avant pilote. |
| RBAC | Support en lecture, operations/super admin en modification commercants. | Tests permissions, audit logs et revue avant nouveaux modules. |
| Auth admin | Session HTTP-only, secret JWT hors Git et login WinWin obligatoire. | Tests login, logout, routes protegees et recherche secrets. |
| Auth commercant | OTP dev condense, expire, limite, session separee et routes POS limitees au commercant. | SMS reel, session web durcie et suppression du code reponse avant pilote. |
| Logs | Pas de tokens, OTP, CIN, payloads sensibles ou signatures completes. | Review logs et tests d'erreur. |