हस्ताक्षर की गणना ठीक-ठीक raw अनुरोध बॉडी से करें। हस्ताक्षरों की तुलना constant time में करें।
साइन किए वेबहुक
साइन किए वेबहुक
डिलीवरी, बाउंस और शिकायत इवेंट HMAC-SHA256 से साइन होते हैं।
प्राप्तकर्ता की आवश्यकताएं
आउटबाउंड नियंत्रण
एंडपॉइंट बनाने के लिए HTTPS आवश्यक है। Private, loopback, link-local, metadata, credential-bearing, और internal टारगेट ब्लॉक किए जाते हैं और डायल के समय फिर से resolve किए जाते हैं। रीडायरेक्ट फॉलो नहीं किए जाते। डिलीवरी बाउंडेड timeout और पुनः प्रयास प्रयासों का उपयोग करती है।
लागू किए गए नियंत्रण
समर्थित बाहरी HTTP और SMTP सबमिशन पथों के लिए TLS वैकल्पिक IP allowlist के साथ हैश की गई, स्कोप्ड, समाप्ति योग्य API keys
एन्क्रिप्शन की सीमा
TLS पारगमन एन्क्रिप्शन है, end-to-end ईमेल एन्क्रिप्शन नहीं। प्राप्तकर्ता प्रदाता डिलीवर की गई सामग्री को प्रोसेस कर सकते हैं। जिन ग्राहकों को संदेश-स्तरीय गोपनीयता चाहिए, उन्हें S/MIME, PGP, या एप्लिकेशन-स्तरीय एन्क्रिप्शन जैसी उपयुक्त योजना जोड़नी चाहिए।
signed = timestamp + "\0" + event_id + "\0" + raw_body
expected = HMAC-SHA256(webhook_secret, signed)
constant_time_compare(expected, Postline-Signature)