v1.0.0Sécurité

Sécurité de votre Token GoalPay

Votre token est la clé d'accès à l'ensemble de l'API GoalPay.
Quiconque le possède peut créer des paiements en votre nom.

01

Où trouver votre token

  1. 1.Connectez-vous sur goalpay.pro
  2. 2.Menu latéral → Gestion API
  3. 3.Onglet Token Production → votre token réel (utilisé en production)
  4. 4.Onglet Token Test → tokens temporaires (valables 24h)
Production

Token Production

  • Utilisé sur votre site en ligne
  • Lié à votre domaine
  • Impossible à régénérer seul
24h

Token Test (24h)

  • Valable 24 heures seulement
  • Régénérable à volonté
  • Argent fictif ou réel (au choix)
02

Règles de sécurité obligatoires

  • 1.
    Jamais côté client
    Le token ne doit apparaître nulle part dans le navigateur (JavaScript, HTML, mobile app).
  • 2.
    Toujours côté serveur
    Toutes les requêtes GoalPay partent de votre backend uniquement.
  • 3.
    Variable d'environnement
    Stockez-le dans un fichier .env ou dans les paramètres de votre hébergeur.
  • 4.
    Jamais dans les logs
    Le token ne doit jamais être affiché dans les erreurs ou journaux.
  • 5.
    En cas de fuite → contact immédiat
    Envoyez un message à goalpay.mg@gmail.com → désactivation en moins de 2 minutes.

Une seule règle à retenir — absolument non négociable

Votre token GoalPay n'existe que sur votre serveur.
Il ne doit jamais apparaître côté client (JavaScript, HTML, application mobile, logs, erreurs, etc.).

Serveur uniquement.

Toute autre utilisation = compte immédiatement compromis.

En cas de doute ou de fuite → contactez goalpay.mg@gmail.com dans la seconde.
Nous désactivons le token en moins de 2 minutes, 24h/24.