API-токены
Allow-list Bearer-токенов (в ЛК PayMaster они генерируются на сайт). Неверный токен → документированная ошибка not_authorized (401). Уведомления v2 НЕ подписываются — верификация повторным GET платежа.
Платежи
Действия меняют статус сразу; уведомление на callbackUrl уходит немедленно (задержку выбирают на странице оплаты).
Возвраты
У PayMaster НЕТ вебхука о возврате — бэкенд обязан поллить GET /api/v2/refunds/{id}. Возврат висит в Pending, пока его не завершить здесь.
Доставленные уведомления
Запросы от бэкенда
Danger zone
wipes payments, logs and every runtime override — back to configured defaults