Вебхуки

Проверяйте каждое событие доставки

Postline подписывает каждый webhook и ограничивает число повторов. Получатель обязан проверять свежесть, дедуплицировать event_id и допускать доставку не по порядку.

Данные для подписи

HMAC-SHA256(secret, timestamp + "\0" + event_id + "\0" + body)

Postline-Timestamp: 1784743200
Postline-Event-Id: evt_…
Postline-Signature: v1=…

Требования к получателю

  • Считайте подпись из точного «сырого» тела запроса.
  • Сравнивайте подписи constant-time.
  • Отклоняйте timestamp вне допустимого окна.
  • Сохраняйте event_id и обрабатывайте каждое событие один раз.
  • Не считайте, что события приходят в порядке жизненного цикла.

Исходящие ограничения

Создание эндпоинта требует HTTPS. Приватные, loopback, link-local, metadata-адреса и адреса с учётными данными блокируются и повторно резолвятся в момент подключения. Редиректы не выполняются. Доставка использует ограниченные таймауты и число попыток.