Una investigació necessita referències estables i hores, no números de targeta. WooCommerce, la passarel·la i el navegador desen parts diferents. Unir-les permet localitzar l’error sense ampliar l’accés a dades sensibles.
No demanis mai la targeta completa, el CVV, el token de pagament ni una captura que els mostri.
Defineix l’evidència mínima
Comença amb l’ID de comanda, hora aproximada i zona, import, moneda, mètode i ID de transacció o payment intent. El correu ajuda a localitzar, però anonimitza’l als informes.
Utilitza una referència única per a les proves i no reutilitzis la identitat d’un client.
Comanda: 12345
Hora: 2026-07-28 14:32 Europe/Madrid
Import: 10,00 EUR
Referència del proveïdor: ID segur
Esdeveniments: evt_... quan correspongui
Defineix qui pot veure cada sistema. El suport pot necessitar l’estat i la referència, però no accés complet al panell financer. Utilitza permisos de només lectura i una via d’escalat.
Comença a la comanda
Llegeix les notes privades en seqüència: creació, passarel·la, ID, confirmació i canvis posteriors.
Cerca la mateixa hora i referència a WooCommerce > Estat > Registres. Exporta només les línies necessàries; un log complet pot contenir altres clients o credencials.
Revisa si el connector ja ha escrit cossos o capçaleres sensibles. Si trobes una clau o token, restringeix el fitxer, elimina les còpies i rota la credencial.
Relaciona l’objecte del proveïdor
Cerca per ID desat, merchant reference, número, hora i import. Confirma si està Autoritzat, Capturat, Fallit, Cancel·lat, Disputat o Reemborsat.
Els quatre últims dígits no són una referència única. No copiïs l’autenticació del titular ni payloads complets a les notes.
Conserva el timeline i només els codis de rebuig segurs. No utilitzis un codi per inferir o comunicar detalls financers que el tècnic no necessita.
Rastreja el webhook
Localitza els esdeveniments associats. Anota l’ID, creació, intents, estat HTTP i durada.
Un timeout no significa que WooCommerce no hagi actuat; revisa les notes i el servidor abans de reenviar. Un 2xx demostra acceptació HTTP, no que acabessin totes les tasques.
Per demostrar una signatura correcta, registra un booleà i l’ID de l’esdeveniment, no la signatura. Substitueix correus i IP de manera coherent per mantenir la correlació sense revelar-los.
Inspecciona el navegador i el servidor
En una reproducció controlada captura l’estat i la resposta del checkout. Elimina cookies, order keys, adreces, tokens i camps abans de desar Network.
Relaciona l’hora amb els access logs i PHP. Un request ID del proxy és més segur que copiar el cos.
Comprova baixades locals, adjunts de tiquets, carpetes sincronitzades i còpies automàtiques. Esborrar el log del servidor no elimina les rèpliques de la investigació.
Configura els registres amb cura
Utilitza el mode oficial de debug només durant el temps mínim i revisa què registra i on.
El logging propi ha de contenir identificadors, transicions i classes d’error:
wc_get_logger()->info(
'Payment callback received',
array( 'source' => 'gateway-diagnostic', 'order_id' => $order_id )
);
No registris cossos, API keys, bearer tokens ni camps de pagament. Valida que l’ID existeixi.
Construeix una cronologia
Resumeix què demostra cada sistema:
14:32 comanda creada Pendent
14:33 proveïdor captura abc…
14:33 webhook retorna 500
14:33 error fatal PHP al callback
Inclou les zones horàries, qui ha confirmat cada dada i la font autoritativa. Escriu “capturat segons el proveïdor”, no “sembla pagat”.
Tanca amb responsabilitat
Concilia la comanda i el proveïdor, corregeix una vegada l’estoc o la logística i registra el resultat en una nota privada. Rota qualsevol credencial exposada.
Verifica amb una transacció controlada: una comanda, un pagament, un webhook i el correu correcte.
El manteniment recurrent ha d’estandarditzar anonimització, conservació i conciliació. La bona evidència és breu, traçable i lliure de dades innecessàries.