Référence — Mollie
Sécuriser le traitement des paiements et webhooks sans double crédit ni confiance implicite.
Webhooks classiques
webhook → extraire payment_id → retrouver dans P&P
→ GET état réel via API Mollie → vérifier montant/devise/mode/club
→ transition idempotente
Ne pas déduire le statut final uniquement du contenu entrant.
Next-gen / signed webhooks
Si P&P adopte les Next-gen Webhooks signés, appliquer le mécanisme de signature documenté par Mollie pour ce flux précis. Ne pas mélanger les deux modèles.