SeenSecure Help

💳 Passerelles de Paiement — Contournement Vérifié par IP

Évite que les notifications de paiement automatiques (Stripe, PayPal, etc.) soient bloquées par erreur, en vérifiant qu'elles proviennent d'une IP réelle publiée par le processeur lui-même.

Pourquoi cela protège-t-il mon site ?

Lorsque quelqu'un achète sur votre site, le processeur de paiement (Stripe, PayPal, etc.) envoie un avis automatique à votre serveur confirmant le paiement (on appelle cela un webhook ou IPN). Cet avis ne vient pas d'un navigateur — il vient d'un robot du processeur lui-même, et votre firewall, incapable de le distinguer d'une attaque automatisée, peut le bloquer par erreur. Si cela arrive, le client a déjà payé, mais votre site ne le sait jamais : la commande reste en attente pour toujours.

Le scénario évité : le client paie → Stripe/PayPal essaie de notifier votre site → le firewall le bloque par erreur → la commande n'est jamais marquée comme payée → le support reçoit un ticket d'un client mécontent qui a déjà payé.

Comment il vous protège, étape par étape

  1. À chaque visite/requête sur votre site, SeenSecure vérifie l'IP réelle de son origine.
  2. Si cette IP correspond à une de celles que vous avez ajoutées (ex. une vraie IP Stripe) → cette requête spécifique est laissée passer sans appliquer le reste du firewall.
  3. Si elle ne correspond à aucune → elle est traitée comme un trafic normal, sans aucun traitement spécial ni privilège.
⚙️ N'agit qu'en mode "Protection/Block" : c'est-à-dire lorsque le pare-feu général (Firewall → Mode) est réglé sur Protection ou Strict. En Monitor, Learning ou Off, il ne se passe rien de spécial, car dans ces modes rien n'est bloqué de toute façon — cela n'aurait pas de sens d'"éviter un blocage" qui n'allait pas se produire.

Cette vérification d'IP se fait avant l'évaluation de toute autre règle du firewall — géo-blocage, limitation de débit, listes noires, protection anti-injection, etc. C'est intentionnel : l'avis de paiement ne doit pas avoir à rivaliser avec ces règles ni dépendre de leur bonne configuration. Si l'IP de la requête correspond à l'un de vos processeurs, cette requête spécifique est exemptée du reste du pipeline du firewall pour cette seule requête ; le reste de votre trafic reste soumis exactement aux mêmes règles que d'habitude, sans aucun changement.

Configurer vos processeurs de paiement

✅ Automatiques : Stripe, PayPal, Braintree, Razorpay

Pour ces 4 processeurs très utilisés, nous avons déjà rempli les IPs officielles — vous n'avez rien à faire, cliquez simplement sur leur bouton. Cliquer deux fois sur le même bouton ne duplique pas, il met à jour la ligne existante.

✍️ Autre processeur (manuel)

Pour les autres, nous ne préchargeons rien volontairement : aucun processeur de paiement ne publie une liste d'IP 100% complète et stable pour toujours, et une liste incomplète ou obsolète pourrait laisser un vrai paiement bloqué sans que vous vous en rendiez compte — exactement le contraire de ce que nous recherchons. Ajoutez vous-même les IPs, en consultant la documentation officielle du processeur.

🚫 Square, Adyen, Mercado Pago, Authorize.net, GoCardless

Non proposés ici volontairement : ces processeurs recommandent dans leur propre documentation de vérifier par signature cryptographique ou DNS dynamique plutôt que des listes d'IP fixes (leurs IPs changent sans préavis). Checkout.com publie des IPs, mais dans un format qui n'a pas pu être vérifié en toute sécurité — ajoutez-le manuellement si nécessaire.

💡 Remarque sur PayPal et Razorpay : tous deux recommandent dans leur propre documentation de ne pas se fier uniquement aux IPs (ils utilisent aussi une signature cryptographique). En cas de doute, vérifiez toujours avec la documentation officielle de votre processeur.

🛒 À qui s'adresse chaque processeur ?

Vous n'avez pas besoin d'activer les quatre boutons automatiques : il n'est utile d'ajouter que le(s) processeur(s) réellement utilisé(s) par votre boutique. Si vous utilisez WooCommerce, Easy Digital Downloads ou un autre plugin e-commerce WordPress, le processeur que vous y avez configuré est très probablement l'un de ces quatre — vérifiez votre passerelle de paiement active dans les réglages de votre plugin de boutique avant d'ajouter des IPs ici.

Stripe

Très répandu dans les boutiques WooCommerce et les entreprises SaaS vendant à l'international. Si votre checkout affiche le logo Stripe ou que vous utilisez le plugin officiel "WooCommerce Stripe Payment Gateway", c'est votre processeur.

PayPal

Le plus reconnaissable pour l'acheteur final, utilisé aussi bien par les petites que les grandes boutiques. Il envoie des notifications IPN (Instant Payment Notification) que votre firewall peut confondre avec du trafic automatisé si elles ne figurent pas sur la liste de confiance.

Braintree

Propriété de PayPal, destiné aux commerçants à volume plus élevé devant accepter carte, PayPal et portefeuilles numériques (Apple Pay, Google Pay) depuis une seule intégration. Fréquent dans les grandes boutiques WooCommerce.

Razorpay

Processeur leader en Inde, très utilisé par les boutiques et entreprises SaaS vendant à des clients indiens ayant besoin de méthodes de paiement locales (UPI, portefeuilles, cartes locales) en plus des cartes internationales.

Ce qu'il ne fait PAS (limites honnêtes)

  • Il ne remplace pas la vérification par signature cryptographique ("webhook secret") que votre processeur de paiement offre déjà — c'est une couche supplémentaire, pas la seule défense.
  • Les IPs peuvent devenir obsolètes si le processeur change ses serveurs sans préavis. SeenSecure ne contrôle ni ne garantit que ces données restent exactes dans le temps — consultez de temps en temps la documentation officielle de votre processeur.
⚠️ Les IPs officielles publiées par chaque entreprise ont été vérifiées en juillet 2026. Tout processeur de paiement peut changer ses IPs à l'avenir sans nous en informer. Cette fonctionnalité réduit le risque de blocages accidentels, mais ne remplace pas la vérification par signature/webhook secret.

❓ FAQ — Foire Aux Questions

🔹 Ai-je besoin de ça si je ne vends rien sur mon site ?

Non. Si votre site ne traite pas de paiements, cette section ne s'applique pas — laissez-la désactivée.

🔹 Cela rend-il les paiements moins sûrs ?

Non. Cela n'affecte que le blocage ou non de la requête par le firewall selon l'IP — cela ne touche jamais la vérification cryptographique que votre processeur de paiement effectue de son côté (webhook secret), qui reste votre principale défense contre les faux avis de paiement.

🔹 Comment savoir si un paiement a été bloqué à cause de cela avant d'activer le contournement ?

Consultez la section Incidents du firewall : si Stripe, PayPal ou un autre processeur a tenté de notifier un paiement et a été bloqué, cela apparaîtra là avec son IP source, l'URL qu'il a tenté d'atteindre (généralement votre point de terminaison webhook, ex. /wc-api/wc_stripe/ ou similaire) et la raison du blocage. Si vous voyez des blocages répétés depuis des IPs correspondant à celles proposées par le bouton automatique de votre processeur, c'est un signe clair que vous devez activer cette fonctionnalité.

🔹 J'utilise Redsys, iZettle ou un autre processeur local non répertorié — que dois-je faire ?

Utilisez "Autre processeur (manuel)" : créez une ligne, nommez votre processeur et collez les IPs officielles trouvées dans sa documentation technique pour développeurs (cherchez des termes comme "webhook IPs", "notification server IPs" ou "server-to-server IPs"). De nombreux processeurs régionaux comme Redsys publient ces plages dans le manuel d'intégration fourni lors de votre inscription en tant que commerçant.

🔹 Dois-je revérifier les IPs avec le temps ?

Oui, c'est une bonne pratique. Pour les 4 processeurs automatiques, si vous remarquez que les confirmations de paiement commencent à échouer après longtemps, recliquez sur le bouton correspondant — cela met à jour la ligne avec la dernière liste chargée dans le plugin. Pour les processeurs manuels, consultez la documentation officielle de votre processeur tous les quelques mois ou dès que vous remarquez des paiements bloqués sans raison apparente.