dev-tools

Webhook Signing

Webhook signing (webhook imzalama), bir servisin, gelen bir webhook'un gerçekten kendisinden geldiğini ve taklit edilmediğini ya da kurcalanmadığını uygulamanıza kanıtlama yöntemidir. Bir webhook, public bir URL'e ulaşan sıradan bir HTTP isteği olduğundan, o URL'i keşfeden herkes sahte olaylar POST edebilir. Bunu önlemek için gönderen kriptografik bir imza hesaplar — tipik olarak ortak bir gizli anahtar kullanarak ham istek gövdesinin HMAC'i — ve onu bir header'a koyar; endpoint'iniz kendi gizli anahtar kopyasıyla aynı HMAC'i yeniden hesaplar ve eşleşmezse isteği reddeder. Bu hem özgünlüğü hem bütünlüğü doğrular. Stripe, GitHub ve ciddi webhook sağlayıcılarının çoğu bu şekilde imzalar. Webhook tüketen AI/SaaS ekipleri için — ödeme olayları, deploy bildirimleri, üçüncü taraf güncellemeleri — imzayı doğrulamak pazarlık edilemez bir güvenlik adımıdır; veriyi değiştiren, doğrulanmamış bir webhook handler'ı açık bir kapıdır. Pratik not: parse edilmiş JSON'a değil, gövdenin tam ham baytlarına karşı imzalayın, dahil edilen zaman damgasıyla replay saldırılarına karşı korunun ve zamanlama sızıntılarını önlemek için sabit zamanlı karşılaştırma kullanın.

İlgili terimler

Daha fazla Geliştirici Araçları terimi