हर डिलीवरी इवेंट को सत्यापित करें
Postline हर webhook पर हस्ताक्षर करता है और पुनः प्रयासों को सीमित करता है। उपभोक्ताओं को ताज़गी सत्यापित करनी चाहिए, event ID को डिडुप्लिकेट करना चाहिए, और आउट-ऑफ़-ऑर्डर डिलीवरी सहन करनी चाहिए।
हस्ताक्षर इनपुट
HMAC-SHA256(secret, timestamp + "\0" + event_id + "\0" + body)
Postline-Timestamp: 1784743200
Postline-Event-Id: evt_…
Postline-Signature: v1=…प्राप्तकर्ता की आवश्यकताएं
- हस्ताक्षर की गणना ठीक-ठीक raw अनुरोध बॉडी से करें।
- हस्ताक्षरों की तुलना constant time में करें।
- अनुमत विंडो से बाहर के timestamp अस्वीकार करें।
- event_id सेव करें और हर इवेंट को एक बार प्रोसेस करें।
- यह न मानें कि इवेंट लाइफसाइकल क्रम में पहुंचते हैं।
आउटबाउंड नियंत्रण
एंडपॉइंट बनाने के लिए HTTPS आवश्यक है। Private, loopback, link-local, metadata, credential-bearing, और internal टारगेट ब्लॉक किए जाते हैं और डायल के समय फिर से resolve किए जाते हैं। रीडायरेक्ट फॉलो नहीं किए जाते। डिलीवरी बाउंडेड timeout और पुनः प्रयास प्रयासों का उपयोग करती है।