ПРАКТИКА
Антифрод: чарджбеки и мультиаккаунты
5 МИН ЧТЕНИЯ
·ОБНОВЛЕНО 2026-06-13
Из любого продающего сервиса деньги утекают тремя путями: баг платежей даёт двойную выдачу, один доступ раздают на толпу, а триалы и промо абузят с мультиаккаунтов. Все три дыры закрываются процедурно. Показываю как — с конкретными полями и правилами.
Дыра 1. Двойные выдачи (идемпотентность)
Самая обидная утечка: клиент заплатил один раз, а получил два срока. Почему так выходит — провайдеры делают ретраи вебхука (это норма), плюс клиент может дважды нажать «оплатить». Без защиты каждый повтор = лишний бесплатный срок.
Как закрываю:
- Уникальный индекс на
txid/invoice_id/order_id в базе. Повторный вебхук с тем же id — молча игнорировать: вернуть 200, ничего не выдавать.
- Вебхук отвечает
200 быстро. Саму выдачу делать после проверки «а не выдавали ли уже по этому id».
- Проверять подпись вебхука (HMAC/секрет) и по возможности allowlist IP провайдера — иначе любой подделает «оплату», дёрнув endpoint напрямую.
- Сверять с
ЗАКРЫТЫЙ РАЗДЕЛ
Дальше — после оплаты
Разовый платёж 4 000 ₽ открывает эту статью и ещё ~108 гайдов с замерами. Навсегда, без подписки.
Оплатить через СБП · 4 000 ₽