Проверяйте каждое событие доставки
Postline подписывает каждый webhook и ограничивает число повторов. Получатель обязан проверять свежесть, дедуплицировать event_id и допускать доставку не по порядку.
Данные для подписи
HMAC-SHA256(secret, timestamp + "\0" + event_id + "\0" + body)
Postline-Timestamp: 1784743200
Postline-Event-Id: evt_…
Postline-Signature: v1=…Требования к получателю
- Считайте подпись из точного «сырого» тела запроса.
- Сравнивайте подписи constant-time.
- Отклоняйте timestamp вне допустимого окна.
- Сохраняйте event_id и обрабатывайте каждое событие один раз.
- Не считайте, что события приходят в порядке жизненного цикла.
Исходящие ограничения
Создание эндпоинта требует HTTPS. Приватные, loopback, link-local, metadata-адреса и адреса с учётными данными блокируются и повторно резолвятся в момент подключения. Редиректы не выполняются. Доставка использует ограниченные таймауты и число попыток.