> For the complete documentation index, see [llms.txt](https://docs.iexexchanger.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.iexexchanger.com/guide/integracii/merchanty-i-api/merchanty/preduprezhdenie-o-riskakh.md).

# Предупреждение о рисках

Мерчант отвечает за приём платежей от клиентов, автоматическую проверку поступлений, обработку callback-уведомлений и изменение статусов заявок. Поэтому любые ошибки в его настройке могут привести к сбоям в работе обменника.

Перед запуском мерчанта обязательно проверьте все параметры подключения, настройки безопасности и выполните тестовую оплату.

{% hint style="danger" %}
Рекомендуется использовать новый мерчант на реальных направлениях только после успешного прохождения тестового платежа.
{% endhint %}

## Почему это важно

Неправильная настройка мерчанта может привести к следующим проблемам:

* платежи не будут подтверждаться автоматически;
* callback или webhook будут отклоняться системой;
* заявка получит неверный статус;
* клиент увидит неправильную сумму к оплате;
* система не сможет связать платёж с заявкой;
* средства будут зачислены, но заявка останется неоплаченной;
* потребуется ручная обработка платежей оператором.

Даже если мерчант подключается без ошибок, это не означает, что он настроен корректно. Всегда проверяйте его работу на тестовой заявке.

## Что необходимо проверить перед запуском

Перед включением мерчанта убедитесь, что:

* выбран правильный тип мерчанта и провайдер;
* заполнены все обязательные параметры подключения;
* мерчант активирован;
* привязаны нужные валюты и направления;
* настроены инструкции для клиента;
* корректно указаны суммы для оплаты и проверки поступления;
* заполнен секретный ключ callback;
* в платёжной системе указан правильный Return URL;
* настроены правила обработки недоплаты и переплаты;
* указаны разрешённые IP-адреса, если провайдер использует IP-проверку;
* настроены лимиты по сумме и количеству заявок;
* включено логирование запросов мерчанта.

## Безопасность платёжной системы

Настоятельно рекомендуется включить все доступные средства защиты в личном кабинете платёжной системы.

В зависимости от провайдера это могут быть:

* двухфакторная авторизация (2FA);
* SMS-подтверждение входа;
* подтверждение операций через мобильное приложение;
* подтверждение по электронной почте;
* ограничение доступа по IP-адресам;
* уведомления о входах и операциях;
* отдельные API-ключи для разных задач;
* ограничения на вывод средств;
* белые списки IP и адресов.

Каждая платёжная система использует собственный набор защитных механизмов. Если вы не уверены в рекомендуемых настройках, обратитесь в техническую поддержку соответствующего сервиса.

## Индикатор безопасности мерчанта

В списке мерчантов система автоматически проверяет базовые настройки безопасности.

Откройте: **«Мерчанты и API» — «Список мерчантов»**

Если настройки заполнены корректно, возле мерчанта отображается статус:&#x20;

**Мерчант безопасен**

Если обнаружены потенциальные риски, система покажет предупреждение с указанием найденных проблем.

### Возможные предупреждения

На данный момент система может предупреждать о следующих рисках:

* отсутствует секретный ключ callback;
* не указаны разрешённые IP-адреса;
* используются небезопасные настройки подключения;
* отключены рекомендуемые параметры защиты.

Каждое предупреждение содержит описание проблемы и помогает быстро найти её источник.

## Секретный ключ не указан

Это предупреждение означает, что мерчант использует callback или webhook, но в настройках не заполнен секретный ключ.

Секретный ключ используется для защиты уведомлений от подделки и помогает системе убедиться, что запрос действительно пришёл от платёжной системы.

Если ключ отсутствует:

* callback может быть отклонён;
* система не сможет корректно проверить уведомление;
* автоматическое подтверждение платежей может не работать.

#### Как исправить

1. Откройте карточку мерчанта.
2. Перейдите во вкладку «Callback».
3. Заполните поле «Секретный ключ».
4. Сохраните настройки.
5. Скопируйте обновлённый Return URL.
6. Укажите этот URL в личном кабинете платёжной системы.

## Не указаны разрешённые IP-адреса

Если платёжная система отправляет callback только со своих серверов, рекомендуется ограничить список разрешённых IP.

Это защищает мерчант от поддельных запросов и снижает риск автоматического подтверждения несуществующих платежей.

#### Как исправить

1. Уточните IP-адреса у технической поддержки платёжной системы.
2. Откройте карточку мерчанта.
3. Перейдите во вкладку «Настройки».
4. Найдите раздел «Доступ и безопасность».
5. Заполните поле «Разрешённые IP адреса».
6. Сохраните изменения.

Пример:

```
192.168.1.10
192.168.1.11
10.0.0.0/24
```

## Защита реквизитов и ключей доступа

Реквизиты мерчанта, API-ключи, токены доступа и секретные ключи являются конфиденциальными данными.

Не рекомендуется:

* передавать их посторонним лицам;
* хранить в открытых документах;
* публиковать в чатах и тикетах;
* отправлять через незащищённые каналы связи.

Если есть подозрение, что данные были раскрыты:

1. Немедленно замените ключи в платёжной системе.
2. Обновите настройки мерчанта.
3. Проверьте последние операции и логи мерчанта.

## Проверка перед запуском

Перед использованием мерчанта на реальных заявках рекомендуется выполнить следующий чек-лист:

{% stepper %}
{% step %}

### Подключение

* заполнены данные соединения;
* заполнены API-ключи;
* мерчант активирован.
  {% endstep %}

{% step %}

### Безопасность

* заполнен секретный ключ;
* настроены IP-ограничения;
* включены средства защиты в кабинете платёжной системы.
  {% endstep %}

{% step %}

### Логика работы

* настроены суммы для оплаты;
* настроены суммы проверки поступления;
* настроены действия при недоплате;
* настроены действия при переплате;
* проверены лимиты мерчанта.
  {% endstep %}

{% step %}

### Тестирование

* создана тестовая заявка;
* выполнена тестовая оплата;
* платёж подтверждён автоматически;
* заявка получила правильный статус;
* callback появился в логах.
  {% endstep %}
  {% endstepper %}

## Главное правило

Перед включением мерчанта в рабочие направления обязательно выполните тестовую оплату и убедитесь, что весь цикл обработки работает корректно: от создания платежа до автоматического изменения статуса заявки.

Никогда не запускайте мерчант в рабочую эксплуатацию только на основании того, что он успешно сохранился в настройках или прошёл проверку подключения.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.iexexchanger.com/guide/integracii/merchanty-i-api/merchanty/preduprezhdenie-o-riskakh.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
