साइन किए वेबहुक

साइन किए वेबहुक

डिलीवरी, बाउंस और शिकायत इवेंट HMAC-SHA256 से साइन होते हैं।

प्राप्तकर्ता की आवश्यकताएं

हस्ताक्षर की गणना ठीक-ठीक raw अनुरोध बॉडी से करें। हस्ताक्षरों की तुलना constant time में करें।

आउटबाउंड नियंत्रण

एंडपॉइंट बनाने के लिए HTTPS आवश्यक है। Private, loopback, link-local, metadata, credential-bearing, और internal टारगेट ब्लॉक किए जाते हैं और डायल के समय फिर से resolve किए जाते हैं। रीडायरेक्ट फॉलो नहीं किए जाते। डिलीवरी बाउंडेड timeout और पुनः प्रयास प्रयासों का उपयोग करती है।

लागू किए गए नियंत्रण

समर्थित बाहरी HTTP और SMTP सबमिशन पथों के लिए TLS वैकल्पिक IP allowlist के साथ हैश की गई, स्कोप्ड, समाप्ति योग्य API keys

एन्क्रिप्शन की सीमा

TLS पारगमन एन्क्रिप्शन है, end-to-end ईमेल एन्क्रिप्शन नहीं। प्राप्तकर्ता प्रदाता डिलीवर की गई सामग्री को प्रोसेस कर सकते हैं। जिन ग्राहकों को संदेश-स्तरीय गोपनीयता चाहिए, उन्हें S/MIME, PGP, या एप्लिकेशन-स्तरीय एन्क्रिप्शन जैसी उपयुक्त योजना जोड़नी चाहिए।

HMAC-SHA256
signed = timestamp + "\0" + event_id + "\0" + raw_body
expected = HMAC-SHA256(webhook_secret, signed)
constant_time_compare(expected, Postline-Signature)