1. Paiement sans données carte
Le checkout standard utilise Open Banking et SEPA Instant. Opus ne collecte ni numéro de carte, ni date d’expiration, ni CVV, et ne reçoit jamais le mot de passe bancaire du payeur. L’authentification forte se déroule chez la banque ou le prestataire habilité.
2. Protection des secrets
- Clés API secrètes hachées avant stockage et affichées une seule fois.
- IBAN, wallet et secrets webhook chiffrés en AES-256-GCM côté serveur.
- Webhooks signés par HMAC avec timestamp et vérification en temps constant.
- Cookies de session sécurisés, révocables et limités dans le temps.
- Origines marchandes explicitement autorisées pour le script sans-code.
3. Intégrité des paiements
Les sessions expirent, les transitions finales sont idempotentes et les montants sont comparés aux données enregistrées avant règlement. Un événement non signé ou incohérent ne doit jamais déclencher le transfert marchand.
4. Responsabilité partagée
Le marchand conserve ses secrets uniquement sur son serveur, applique les mises à jour, limite les accès à son dashboard et vérifie chaque webhook. Opus protège la plateforme et ses connexions aux prestataires. Les banques et partenaires restent responsables de leurs propres environnements.
5. Signaler une vulnérabilité
Envoyez un rapport confidentiel à contact@opuspay.fr avec les étapes de reproduction, l’impact et les éléments non sensibles utiles. N’accédez pas aux données d’autrui, n’interrompez pas le service et laissez un délai raisonnable de correction avant toute publication.
6. Certifications et audits
Les mentions « certifié », « audité » ou tout taux contractuel de disponibilité ne seront affichés qu’après obtention d’une preuve valable et définition exacte de leur périmètre. Les badges de la landing page décrivent uniquement des mécanismes effectivement utilisés.