احسب التوقيع من نص الطلب الخام (raw) الدقيق. قارن التوقيعات بزمن ثابت (constant time).
Webhooks موقعة
Webhooks موقعة
أحداث التسليم والارتداد والشكاوى موقّعة بـ HMAC-SHA256.
متطلبات المستقبِل
ضوابط الاتصال الصادر
يتطلب إنشاء نقطة النهاية استخدام HTTPS. تُحظر الوجهات الخاصة وloopback وlink-local وmetadata والوجهات الحاملة لبيانات اعتماد أو الداخلية، ويُعاد تحليلها (resolve) وقت الاتصال أيضًا. لا يتم اتباع عمليات إعادة التوجيه (redirects). يستخدم التسليم مهلات محدودة وعددًا محدودًا من محاولات إعادة المحاولة.
الضوابط المُطبَّقة
TLS لمسارات إرسال HTTP وSMTP الخارجية المدعومة مفاتيح API مُجزَّأة (hashed) ومحدودة النطاق وقابلة لانتهاء الصلاحية مع قوائم سماح IP اختيارية
حدود التشفير
TLS هو تشفير نقل وليس تشفير بريد إلكتروني من طرف إلى طرف. يمكن لمزوّدي المستلمين معالجة المحتوى المُسلَّم. يجب على العملاء الذين يحتاجون سرية على مستوى الرسالة إضافة مخطط مناسب مثل S/MIME أو PGP أو التشفير على مستوى التطبيق.
signed = timestamp + "\0" + event_id + "\0" + raw_body
expected = HMAC-SHA256(webhook_secret, signed)
constant_time_compare(expected, Postline-Signature)