Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Pagaments Callbacks

Com rastrejar un pagament WooCommerce sense exposar dades de targeta

Rastreja comandes, transaccions, webhooks i hores sense registrar targetes, secrets ni informació personal innecessària.

Una investigació necessita referències estables i hores, no números de targeta. WooCommerce, la passarel·la i el navegador desen parts diferents. Unir-les permet localitzar l’error sense ampliar l’accés a dades sensibles.

No demanis mai la targeta completa, el CVV, el token de pagament ni una captura que els mostri.

Defineix l’evidència mínima

Comença amb l’ID de comanda, hora aproximada i zona, import, moneda, mètode i ID de transacció o payment intent. El correu ajuda a localitzar, però anonimitza’l als informes.

Utilitza una referència única per a les proves i no reutilitzis la identitat d’un client.

Comanda: 12345
Hora: 2026-07-28 14:32 Europe/Madrid
Import: 10,00 EUR
Referència del proveïdor: ID segur
Esdeveniments: evt_... quan correspongui

Defineix qui pot veure cada sistema. El suport pot necessitar l’estat i la referència, però no accés complet al panell financer. Utilitza permisos de només lectura i una via d’escalat.

Comença a la comanda

Llegeix les notes privades en seqüència: creació, passarel·la, ID, confirmació i canvis posteriors.

Cerca la mateixa hora i referència a WooCommerce > Estat > Registres. Exporta només les línies necessàries; un log complet pot contenir altres clients o credencials.

Revisa si el connector ja ha escrit cossos o capçaleres sensibles. Si trobes una clau o token, restringeix el fitxer, elimina les còpies i rota la credencial.

Relaciona l’objecte del proveïdor

Cerca per ID desat, merchant reference, número, hora i import. Confirma si està Autoritzat, Capturat, Fallit, Cancel·lat, Disputat o Reemborsat.

Els quatre últims dígits no són una referència única. No copiïs l’autenticació del titular ni payloads complets a les notes.

Conserva el timeline i només els codis de rebuig segurs. No utilitzis un codi per inferir o comunicar detalls financers que el tècnic no necessita.

Rastreja el webhook

Localitza els esdeveniments associats. Anota l’ID, creació, intents, estat HTTP i durada.

Un timeout no significa que WooCommerce no hagi actuat; revisa les notes i el servidor abans de reenviar. Un 2xx demostra acceptació HTTP, no que acabessin totes les tasques.

Per demostrar una signatura correcta, registra un booleà i l’ID de l’esdeveniment, no la signatura. Substitueix correus i IP de manera coherent per mantenir la correlació sense revelar-los.

Inspecciona el navegador i el servidor

En una reproducció controlada captura l’estat i la resposta del checkout. Elimina cookies, order keys, adreces, tokens i camps abans de desar Network.

Relaciona l’hora amb els access logs i PHP. Un request ID del proxy és més segur que copiar el cos.

Comprova baixades locals, adjunts de tiquets, carpetes sincronitzades i còpies automàtiques. Esborrar el log del servidor no elimina les rèpliques de la investigació.

Configura els registres amb cura

Utilitza el mode oficial de debug només durant el temps mínim i revisa què registra i on.

El logging propi ha de contenir identificadors, transicions i classes d’error:

wc_get_logger()->info(
    'Payment callback received',
    array( 'source' => 'gateway-diagnostic', 'order_id' => $order_id )
);

No registris cossos, API keys, bearer tokens ni camps de pagament. Valida que l’ID existeixi.

Construeix una cronologia

Resumeix què demostra cada sistema:

14:32 comanda creada Pendent
14:33 proveïdor captura abc…
14:33 webhook retorna 500
14:33 error fatal PHP al callback

Inclou les zones horàries, qui ha confirmat cada dada i la font autoritativa. Escriu “capturat segons el proveïdor”, no “sembla pagat”.

Tanca amb responsabilitat

Concilia la comanda i el proveïdor, corregeix una vegada l’estoc o la logística i registra el resultat en una nota privada. Rota qualsevol credencial exposada.

Verifica amb una transacció controlada: una comanda, un pagament, un webhook i el correu correcte.

El manteniment recurrent ha d’estandarditzar anonimització, conservació i conciliació. La bona evidència és breu, traçable i lliure de dades innecessàries.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència