Webhookid

Kontrolli iga tarnesündmust

Postline signeerib iga webhooki ja piirab korduskatsete arvu. Vastuvõtjad peavad kontrollima värskust, eemaldama duplikaat-sündmuste ID-sid ja taluma väljaspool järjekorda saabuvat kohaletoimetamist.

Signatuuri sisend

HMAC-SHA256(secret, timestamp + "\0" + event_id + "\0" + body)

Postline-Timestamp: 1784743200
Postline-Event-Id: evt_…
Postline-Signature: v1=…

Vastuvõtja nõuded

  • Arvuta signatuur täpsest töötlemata (raw) päringu kehast.
  • Võrdle signatuure constant-time meetodil.
  • Lükka tagasi ajatemplid, mis jäävad lubatud akna väliseks.
  • Salvesta event_id ja töötle iga sündmust üks kord.
  • Ära eelda, et sündmused saabuvad elutsükli järjekorras.

Väljuvad kontrollid

Lõpp-punkti loomine nõuab HTTPS-i. Privaatsed, loopback-, link-local-, metadata- ja mandaate sisaldavad ning sisemised sihtkohad on blokeeritud ja lahendatakse (resolve) uuesti helistamise hetkel. Ümbersuunamisi ei järgita. Kohaletoimetamine kasutab piiratud ajalõppe ja korduskatsete arvu.