Sécurité

La confiance se construit couche par couche.

Un paiement n’a de valeur que si l’on peut s’y fier. Cette page décrit les protections telles qu’elles sont construites dans la plateforme, couche par couche. Et elle dit clairement ce que nous ne sommes pas.

Couche 01 · Accès & identité

KYC marchand

Aucun compte ne passe en production sans vérification d’identité et de conformité.

Rôles & permissions

Les routes marchandes sont soumises aux permissions de votre compte et de votre équipe.

Sessions httpOnly

Les jetons vivent dans des cookies httpOnly : le JavaScript du navigateur ne les voit jamais.

Couche 02 · Données & secrets

Chiffrement en transit

Les surfaces publiques utilisent HTTPS. Les webhooks Live exigent une URL HTTPS.

Clés test & live séparées

Deux environnements étanches : rien de ce que vous testez ne peut toucher l’argent réel.

Secrets gérés

Gardez vos clés API côté serveur. Gérez leurs permissions et révoquez les accès devenus inutiles.

Couche 03 · Intégrité des paiements

Webhooks signés

Chaque notification porte une signature HMAC-SHA256 que votre serveur vérifie. Un échec de livraison ? L’événement est rejoué.

Journal financier traçable

Consultez les mouvements et les informations financières disponibles sans assimiler le statut d’un paiement à des fonds disponibles.

Journaux d’audit

Chaque action sensible est tracée et horodatée, côté marchand comme côté équipe Kadryza.

Couche 04 · Cloisonnement

Le portail marchand, l’API publique et la console interne Kadryza sont des systèmes strictement séparés. Les accès de notre propre équipe passent par les mêmes règles que les vôtres : permissions par rôle et journaux d’audit.

Notre posture

Dire exactement ce que nous sommes.

La transparence fait partie de la sécurité. Deux choses à savoir avant d’intégrer Kadryza :

Kadryza n’est pas une banque.

Nous fournissons l’infrastructure technique du paiement. Les flux monétaires sont opérés par les opérateurs Mobile Money et les prestataires habilités. C’est écrit noir sur blanc dans nos mentions légales.

La production se mérite.

Le mode Test se configure dans votre compte. Le passage en production nécessite la validation du compte et l’activation des capacités concernées. Ces contrôles protègent vos clients autant que le réseau.

Signalement responsable

Vous pensez avoir identifié une vulnérabilité ? Écrivez-nous : chaque signalement est lu et traité.

contact@kadryza.app

Des questions de sécurité avant d’intégrer ?

Parlez-nous de vos contraintes de conformité et d’architecture, ou vérifiez tout par vous-même en mode test.