Webhook

Verifikasi setiap event pengiriman

Postline menandatangani setiap webhook dan membatasi jumlah percobaan ulang. Konsumen harus memvalidasi kesegaran (freshness), melakukan deduplikasi event ID, dan mentolerir pengiriman yang tidak berurutan.

Input tanda tangan

HMAC-SHA256(secret, timestamp + "\0" + event_id + "\0" + body)

Postline-Timestamp: 1784743200
Postline-Event-Id: evt_…
Postline-Signature: v1=…

Persyaratan penerima

  • Hitung tanda tangan dari isi permintaan mentah (raw) yang persis.
  • Bandingkan tanda tangan dalam waktu konstan (constant time).
  • Tolak timestamp di luar jendela waktu yang diizinkan.
  • Simpan event_id dan proses setiap event satu kali.
  • Jangan berasumsi event tiba dalam urutan siklus hidupnya.

Kontrol keluar (outbound)

Pembuatan endpoint memerlukan HTTPS. Target privat, loopback, link-local, metadata, yang membawa kredensial, dan internal diblokir dan di-resolve ulang saat waktu koneksi. Redirect tidak diikuti. Pengiriman menggunakan timeout dan jumlah percobaan ulang yang dibatasi.