Calcula la firma a partir del cuerpo de solicitud «crudo» exacto. Compara las firmas en tiempo constante.
Webhooks firmados
Webhooks firmados
Eventos de entrega, rebote y queja firmados con HMAC-SHA256.
La creación de endpoints requiere HTTPS. Los destinos privados, loopback, link-local, de metadatos, con credenciales incrustadas e internos se bloquean y se resuelven de nuevo en el momento de la conexión. No se siguen redirecciones. La entrega usa timeouts acotados e intentos de reintento limitados.
TLS para las rutas externas compatibles de envío HTTP y de envío SMTP Claves de API hasheadas, con scope y caducidad, con listas de IP permitidas opcionales
TLS es cifrado en tránsito, no cifrado de correo de extremo a extremo. Los proveedores del destinatario pueden procesar el contenido entregado. Los clientes que necesiten confidencialidad a nivel de mensaje deben añadir un esquema adecuado, como S/MIME, PGP o cifrado a nivel de aplicación.
signed = timestamp + "\0" + event_id + "\0" + raw_body
expected = HMAC-SHA256(webhook_secret, signed)
constant_time_compare(expected, Postline-Signature)