# Integración segura de PSE Avanza La pantalla de pagos del sitio es una demostración y no realiza cobros. Para activar PSE se necesita un servidor backend y las credenciales oficiales entregadas por el proveedor. ## Información necesaria antes de activar pagos - Credenciales y ambiente de pruebas/producción autorizados por PSE Avanza. - Datos del beneficiario y URL pública segura para las respuestas del pago. - Textos aprobados de tratamiento de datos y términos de pago. - Un servidor con HTTPS. ## Flujo recomendado 1. El navegador valida los campos obligatorios y envía los datos al backend por HTTPS. 2. El backend valida el valor, crea un identificador único para impedir duplicados y solicita la transacción al proveedor. 3. El usuario es redirigido en la misma pestaña al banco o a PSE. No se usa iframe ni se abre una ventana nueva. 4. El backend consulta o recibe la confirmación, guarda el estado y entrega el comprobante con Estado, Banco, CUS, TicketId, Fecha, Valor y Descripción. 5. Para `PENDING`, el sitio debe mostrar que el pago está pendiente y consultar el resultado sin volver a crear el cobro. ## Reglas de seguridad - API keys, secretos OAuth, certificados y llaves de cifrado viven únicamente en variables de entorno del backend. - Nunca copie credenciales en `index.html`, `script.js`, GitHub ni el panel público del hosting. - Valide los valores y las notificaciones del proveedor en el backend; no acepte como definitivo un estado enviado desde el navegador. - Registre las transacciones con un identificador único y proteja la información personal.