> For the complete documentation index, see [llms.txt](https://docs.iexexchanger.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.iexexchanger.com/guide/integracii/merchanty-i-api/avtovyplaty/preduprezhdenie-o-riskakh.md).

# Предупреждение о рисках

Автовыплаты позволяют системе автоматически отправлять средства клиентам без участия оператора. Это значительно ускоряет обработку заявок и снижает нагрузку на сотрудников, однако одновременно увеличивает требования к безопасности.

Перед включением автовыплат убедитесь, что модуль полностью настроен, протестирован и защищён.

Включайте автовыплаты только после полной проверки подключения, лимитов, прав доступа и настроек безопасности платёжной системы.

{% hint style="danger" %}

### Важно

Автоматические выплаты вы используете на свой страх и риск.

iEXExchanger предоставляет инструменты для настройки, ограничения и контроля автовыплат, однако не может отвечать за безопасность внешних платёжных систем, API-ключей, серверов и платёжных аккаунтов.

Ответственность за сохранность средств лежит на владельце обменника и администраторах, имеющих доступ к настройкам выплат.
{% endhint %}

***

## Какие риски существуют

При включённых автовыплатах система получает возможность самостоятельно инициировать перевод средств через подключённый платёжный сервис.

При компрометации одного из компонентов инфраструктуры злоумышленник может попытаться получить доступ к механизму выплат.

Особенно опасны ситуации, когда:

* на платёжном аккаунте хранится большой баланс;
* API-ключ имеет право на вывод средств;
* не настроены ограничения по IP;
* отсутствует двухфакторная авторизация;
* не установлены лимиты выплат;
* большое количество сотрудников имеет доступ к настройкам;
* не контролируются логи и история действий.

***

## Безопасность API-ключей

API-ключи, токены доступа, секретные ключи и данные подключения являются критически важной информацией.

Не рекомендуется:

* передавать их через мессенджеры;
* хранить в открытых документах;
* публиковать в рабочих чатах;
* отправлять скриншоты настроек;
* предоставлять доступ сотрудникам без необходимости.

Если есть подозрение, что данные были раскрыты:

1. Немедленно перевыпустите API-ключи.
2. Обновите настройки автовыплаты.
3. Проверьте последние операции и логи.
4. Ограничьте доступ к платёжному кабинету.

***

## Что необходимо проверить перед запуском

Перед активацией автовыплаты обязательно выполните следующие шаги.

{% stepper %}
{% step %}

### Проверьте подключение

Откройте:

**«Мерчанты и API» — «Список автовыплат» — нужная автовыплата — «Соединение»**

Проверьте:

* API-ключи;
* токены;
* идентификаторы аккаунтов;
* адреса API;
* секретные параметры подключения.

Даже одна ошибка может привести к сбою выплат.
{% endstep %}

{% step %}

### Ограничьте API по IP

Если платёжная система поддерживает ограничение API по IP-адресам, обязательно используйте его.

Разрешайте доступ только с IP-адреса вашего сервера.

Это один из самых эффективных способов защиты даже в случае компрометации API-ключа.
{% endstep %}

{% step %}

### Включите двухфакторную защиту

В личном кабинете платёжной системы рекомендуется активировать:

* Google Authenticator (2FA);
* подтверждение входа по email;
* подтверждение операций;
* уведомления о входах;
* уведомления о выплатах;
* ограничения по IP.

Чем больше защитных механизмов включено, тем ниже риск потери средств.
{% endstep %}

{% step %}

### Настройте лимиты

Обязательно используйте лимиты автовыплаты.

Рекомендуется ограничивать:

* суточный объём выплат;
* месячный объём выплат;
* минимальную сумму выплаты;
* максимальную сумму выплаты;
* количество выплат в день;
* количество выплат в месяц.

Не рекомендуется запускать новую автовыплату без ограничений.
{% endstep %}

{% step %}

### Не храните крупный баланс

Для автоматических выплат лучше использовать отдельный платёжный аккаунт или отдельный кошелёк.

Не храните на нём сумму, потеря которой будет критичной для бизнеса.

Практика показывает, что разделение средств значительно снижает риски.
{% endstep %}

{% step %}

### Выполните тестовую выплату

Перед запуском в рабочем режиме создайте тестовую заявку на небольшую сумму.

Проверьте:

* корректность расчёта суммы;
* запуск автовыплаты;
* статус заявки;
* поступление средств;
* записи в логах;
* отсутствие ошибок со стороны платёжной системы.

Только после успешного теста рекомендуется использовать модуль на реальных заявках.
{% endstep %}

{% step %}

### Включите логирование

Логирование помогает быстро находить ошибки и разбирать спорные ситуации.

В логах можно увидеть:

* отправленные запросы;
* ответы платёжной системы;
* ошибки подключения;
* причины отказа;
* детали выполнения выплаты.

Для рабочих проектов рекомендуется всегда оставлять логирование включённым.
{% endstep %}
{% endstepper %}

***

## Когда не стоит включать автовыплаты

Не рекомендуется использовать автоматические выплаты, если:

* модуль ещё не протестирован;
* не настроены лимиты;
* не настроена защита API;
* отсутствует контроль доступа сотрудников;
* сервер недостаточно защищён;
* на аккаунте хранится крупный баланс;
* нет понимания процедуры аварийного отключения выплат.

В таких случаях лучше использовать ручную обработку заявок.

## Что делать при подозрении на проблему

Если вы заметили подозрительную активность:

1. Немедленно отключите глобальный режим автовыплат.
2. Отключите проблемный модуль автовыплаты.
3. Перевыпустите API-ключи.
4. Проверьте историю действий пользователей.
5. Проверьте логи автовыплаты.
6. Ограничьте доступ к платёжному кабинету.
7. Проверьте сервер и административные аккаунты.
8. Свяжитесь с поддержкой платёжной системы.

Чем быстрее выполнены эти действия, тем ниже риск финансовых потерь.

## Рекомендуемый порядок запуска

Для безопасного внедрения автовыплат рекомендуется следующий сценарий:

1. Настроить модуль подключения.
2. Включить защиту платёжного кабинета.
3. Настроить лимиты.
4. Выполнить тестовую выплату.
5. Запустить небольшие рабочие суммы.
6. Несколько дней контролировать логи и операции.
7. Только после успешной проверки постепенно увеличивать лимиты.

***

## Коротко

Автовыплаты значительно ускоряют работу обменника, но требуют повышенного внимания к безопасности. Используйте лимиты, защищайте API-ключи, ограничивайте доступ по IP, включайте двухфакторную авторизацию и обязательно проверяйте работу модуля на тестовых операциях перед запуском на реальных объёмах.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.iexexchanger.com/guide/integracii/merchanty-i-api/avtovyplaty/preduprezhdenie-o-riskakh.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
