Безопасность приёма крипты: что на стороне сервиса, а что ваше

Разбираем, где проходит граница ответственности между платёжным сервисом и бизнесом при приёме крипты и как её правильно выстроить.

Безопасность приёма крипты: что на стороне сервиса, а что ваше

При приёме крипты у каждой стороны своя зона ответственности. Смешивать их не стоит: это ведёт к дырам, которые закрыть потом сложнее.

Что делает сервис

Платёжный сервис отвечает за безопасную генерацию адресов, сохранность средств на балансе, подписанные уведомления о платежах и защиту вашего личного кабинета. Хороший сервис не теряет деньги клиентов, не отдаёт ключи третьим лицам и уведомляет о каждом движении средств.

Что остаётся на вашей стороне

Защита аккаунта. Пароль, двухфакторная аутентификация, контроль доступа к API-ключам. Если ключ утёк из вашей системы, сервис не виноват.

Адреса для вывода. Вы указываете, куда выводить деньги. Сервис не знает, ваш это адрес или нет. Ошиблись адресом — деньги ушли туда, куда указали.

Поддержка клиентов. Если покупатель отправил не ту сеть или перепутал сумму, платёж необратим. Кто разбирается с клиентом — вы. Сервис даёт данные транзакции, но не принимает решение о возврате.

Политика возврата. Механику возврата предоставляет сервис, но решение принимаете вы. Это не минус, а прямой контроль.

Где риски пересекаются

Фишинг: поддельные страницы оплаты под видом вашего сайта. Ваша задача — не давать клиентам повода искать вас через поиск, а ссылку на оплату отправлять прямо.

Старые API-ключи: если меняли сотрудников или разработчиков, смените ключи.

Проверяйте URL в браузере сами перед тем, как показывать клиентам. Это занимает секунду.

Where to do this

Liked this read? Short crypto notes, every day on Telegram. Subscribe