IOSOR Panduan

Tandatangan webhook dan tetingkap replay: idempotency supaya 02:00 membosankan

Sahkan tandatangan, hadkan tetingkap replay, jadikan webhook masuk idempotent — jangan terima callback tanpa tandatangan, jangan debit prepaid dua kali pada retry.

Callback tanpa tandatangan bukan peristiwa. Itu HTTP tidak diautentikasi yang kebetulan menyerupai muatan anda. Pasukan yang «terima dulu, sahkan kemudian» membayar pada 02:00: DLR dimainkan semula, STOP pendua, atau debit dompet kedua yang kewangan tidak boleh urai. Prepaid menjadikan kegagalan kelihatan sebagai wang. Tabiat membosankan: sahkan tandatangan setiap permintaan, tetingkap replay terhad, kunci idempotency yang kewangan baca di sisi baris ledger.

IOSOR mengharapkan integrasi B2B yang boleh diaudit: webhook bertandatangan, rahsia yang boleh diputar, ralat client-safe yang tidak menuang jenama asing. Dekat USD 1,000+ penggunaan bulanan, ID korelasi dan bukti replay menjadi bahan semakan komersial.

Callback tanpa tandatangan bukan peristiwa

Sahkan tandatangan sebelum menghurai medan perniagaan. Tolak tandatangan hilang, basi, atau tidak sepadan dengan ralat client-safe — jangan proses «juga untuk percubaan». Pengguna staging yang melepasi pengesahan melatih pengeluaran untuk melepasi. Katalog live mesej tidak bermakna URL webhook anda tempat buang awam.

Tetingkap replay dan mengapa 02:00 berlaku

Penghantaran sekurang-kurangnya-sekali mencuba semula pada timeout, 5xx, dan hilang rangkaian kabur. Retry lewat pada 02:00 adalah biasa. Tetingkap mengehadkan berapa lama muatan bertandatangan kekal diterima: terlalu lebar penyerang memainkan STOP lama; terlalu sempit retry sah kelihatan pemalsuan. Catat penolakan tetingkap berasingan daripada gagal tandatangan.

Idempotency yang kewangan boleh baca

ID peristiwa yang sama mesti menghasilkan keadaan akhir yang sama. Ambil ID peristiwa/mesej platform — jangan cipta kunci daripada cap masa plus badan. Pulangkan kejayaan pada ID diketahui tanpa debit semula. Hantaran keluar perlukan disiplin yang sama — idempotensi, cuba semula dan wang.

Putaran tandatangan tanpa huru-hara terima berganda

Putar rahsia tanpa tetingkap di mana tandatangan lama dan baharu diterima selama-lamanya. Rancang tindanan, kemudian potong. Jangan tampal rahsia pengeluaran pada tiket. Pisahkan pengguna kotak pasir dan pengeluaran. Dead-letter dengan alat replay supaya ops boleh memandu semula pengguna gagal tanpa mencipta debit kedua.

Bendera amaran

  • Pengendali menerima badan tanpa tandatangan «buat masa ini»
  • Tiada tetingkap replay, atau diukur dalam minggu
  • Tulis ganti status tanpa membandingkan cap masa
  • Kesan sampingan CRM/e-mel sebelum ACK
  • Rahsia pengeluaran dalam sembang
  • ID peristiwa pendua bulan lepas tanpa yang mengawasi
  • Ralat pelanggan menuang kod hulu mentah

Mulakan dengan IOSOR

Buka konsol IOSOR anda dan periksa tetapan titik akhir webhook aktif anda untuk resit penghantaran masuk serta panggil balik peristiwa. Tetapkan tempoh pengesahan tandatangan yang ketat selama lima minit dan ikat pengendali anda secara khusus pada ID peristiwa platform.

Inti IOSOR

Pengendali webhook yang tidak disahkan dan ketiadaan tempoh ulangan menukar percubaan rangkaian biasa kepada kerentanan keselamatan serta perubahan keadaan pendua. Menetapkan kesahan tandatangan mengikut cap masa dan menguatkuasakan ketidaktentuan yang ketat memastikan cubaan penghantaran automatik pada pukul 02:00 pagi kekal boleh dijangka sepenuhnya.

Adakah panduan ini membantu?

Panduan berkaitan