Webhooks і події
Контракти delivery та inbound-подій, retries і ідемпотентність — не лише гігієна API-ключів.
Порядок подій vs posting у ledger
Out-of-order DLR і MO не мають ламати правила prepaid debit — порядок прибуття HTTP не закон грошей.
Ops webhook-consumer на обсязі
Черги, backoff і ownership DLQ, коли rate подій виходить із пілота — один ритм consumer, який відкривають product і finance без hero-редів.
Дублікат webhook не повинен писати другий debit
Шлях відмови: retries і replays лишаються ідемпотентними для prepaid money та inbox — один event ID, один рядок debit, один рядок inbox.
Гейт підпису й вікна replay
Prod-гейт: перевірити підпис і обмежити вікно replay до того, як webhook стане money чи status truth — unsigned/stale лишаються fail-closed.
Контракт webhook перед першим надсиланням
Шлях покупця: узгодити signed URL, типи подій і idempotency key до першого prepaid send — спочатку контракт, потім платний трафік.