ПРАКТИКА
Антифрод: чарджбеки и мультиаккаунты
5 МИН ЧТЕНИЯ
·ОБНОВЛЕНО 2026-06-13
Из любого продающего сервиса деньги утекают тремя путями: баг платежей даёт двойную выдачу, один доступ раздают на толпу, а триалы и промо абузят с мультиаккаунтов. Все три дыры закрываются процедурно. Показываю как — с конкретными полями и правилами.
Дыра 1. Двойные выдачи (идемпотентность)
Самая обидная утечка: клиент заплатил один раз, а получил два срока. Почему так выходит — провайдеры делают ретраи вебхука (это норма), плюс клиент может дважды нажать «оплатить». Без защиты каждый повтор = лишний бесплатный срок.
Как закрываю:
- Уникальный индекс на
txid/invoice_id/order_id в базе. Повторный вебхук с тем же id — молча игнорировать: вернуть 200, ничего не выдавать.
- Вебхук отвечает
200 быстро. Саму выдачу делать после проверки «а не выдавали ли уже по этому id».
- Проверять подпись вебхука (HMAC/секрет) и по возможности allowlist IP провайдера — иначе любой подделает «оплату», дёрнув endpoint напрямую.
- Сверять сумму и валюту из вебхука с ожидаемыми. Не доверять
amount из запроса клиента.
ТАРИФ BASE
Дальше — после оплаты
Статья входит в Base — разовый платёж 2 000 ₽ открывает 79 гайдов. Навсегда, без подписки.
Открыть за 2 000 ₽