Vérifiez chaque événement de livraison
Postline signe chaque webhook et limite les relances. Les consommateurs doivent valider la fraîcheur, dédupliquer les ID d'événements et tolérer une livraison hors séquence.
Données de signature
HMAC-SHA256(secret, timestamp + "\0" + event_id + "\0" + body)
Postline-Timestamp: 1784743200
Postline-Event-Id: evt_…
Postline-Signature: v1=…Exigences pour le récepteur
- Calculez la signature à partir du corps de requête brut exact.
- Comparez les signatures à temps constant.
- Rejetez les timestamps en dehors de votre fenêtre autorisée.
- Stockez event_id et traitez chaque événement une seule fois.
- Ne présumez pas que les événements arrivent dans l'ordre du cycle de vie.
Contrôles sortants
La création d'un point de terminaison exige HTTPS. Les cibles privées, loopback, link-local, de métadonnées, porteuses d'identifiants et internes sont bloquées et re-résolues au moment de la connexion. Les redirections ne sont pas suivies. La livraison utilise des délais d'expiration et un nombre de tentatives limités.