El riesgo
El callback GET que Zonapagos dispara hacia tu URL de retorno no está firmado. Un atacante que conozca tu URL y unstr_id_pago válido podría hacer un GET falso pretendiendo ser Zonapagos:
Mitigación obligatoria
Siempre verifica con
/VerificacionPago desde tu backend. Nunca confíes en el callback como fuente de verdad.Defensas adicionales
Rate limiting
IP allowlist (opcional, requiere coordinación con Zonapagos)
Validar que id_pago existe en tu BD
Logs de auditoría
Qué NO hacer
HTTPS obligatorio
Tu URL de retorno debe ser HTTPS. Zonapagos no redirige a HTTP plano en producción.Ver también
Recibir callback
Implementación paso a paso.
Verificar estado
Único mecanismo autoritativo.