IOSOR Rehber
Webhook imzası ve replay penceresi: 02:00 sıkıcı kalsın diye idempotency
İmzaları doğrulayın, replay penceresini sınırlayın, gelen webhook’ları idempotent yapın — imzasız callback kabul etmeyin, retry’de prepaid’i iki kez borçlandırmayın.
İmzasız callback olay değildir. Tesadüfen yükünüze benzeyen kimlik doğrulanmamış HTTP’dir. «Önce kabul, sonra doğrula» diyen ekipler 02:00’te öder: yeniden oynatılan DLR, yinelenen STOP veya finansın geri alamadığı ikinci cüzdan debit’i. Prepaid başarısızlığı para olarak görünür kılar. Sıkıcı alışkanlıklar: her istekte imza doğrulama, sınırlı replay penceresi, finansın ledger satırının yanında okuduğu idempotency anahtarları.
IOSOR denetlenebilir B2B entegrasyon bekler: imzalı webhook, döndürülebilir sırlar, yabancı marka dökmeyen client-safe hatalar. Aylık USD 1,000+ kullanıma yaklaşınca korelasyon ID’leri ve replay kanıtı ticari inceleme malzemesi olur — yalnızca mühendislik hijyeni değil. lansmanda webhook ve anahtarlar ve lansmanı ayakta tutan webhook’lar ile eşleyin.
İmzasız callback olay değildir
İş alanlarını ayrıştırmadan önce imzayı doğrulayın. Eksik, bayat veya uyumsuz imzaları client-safe hata ile reddedin — «pilot için yine de işle» demeyin. Doğrulamayı atlayan staging tüketicisi üretimi atlamaya alıştırır. Mesajlaşma kataloğu live olsa da webhook URL’niz kamuya açık çöplük değildir. Gövdeyi kimin imzaladığını kanıtlayamıyorsanız olayınız yoktur; sahte isteğiniz vardır.
Replay pencereleri ve 02:00 neden olur
En-az-bir-kez teslim timeout, 5xx ve belirsiz ağ kaybında yeniden dener. 02:00’teki geç retry normaldir. Pencere imzalı yükün ne kadar kabul edilir kalacağını sınırlar: çok genişse saldırgan eski STOP’u yeniden oynatır; çok darsa meşru retry sahte gibi durur. Pencere redlerini imza hatalarından ayrı günlüğe yazın. gelen webhook yeniden denemeleri bakın. Hızlı yanıt verin, önce kalıcılaştırın, asenkron işleyin — ACK’ten önce CRM yapan handler kopya üretir.
Finansın okuyabileceği idempotency
Aynı olay ID’si aynı son durumu üretmelidir. Platform olay/mesaj ID’sini çıkarın — zaman damgası artı gövdeden anahtar uydurmayın. Bilinen ID’de yeniden borçlandırmadan başarı dönün. Giden gönderimler aynı disiplini ister — eşgüçlülük, yeniden deneme ve para. Finans her prepaid satırını durum olayına karşı açıklamalıdır. Timeout istemci retry fırtınası yaratırsa ledger hasarı önce gösterir. Katalog in setup, idempotency’yi «Live’a kadar» atlamak için bahane değildir.
Çift kabul kaosuz imza rotasyonu
Eski ve yeni imzaların sonsuza dek kabul edildiği pencere bırakmadan sırları döndürün. örtüşmeyi planlayın, sonra kesin. Üretim sırrını bilete yapıştırmayın. Sandbox ve üretim tüketicilerini ayırın. Ops’un başarısız tüketicisi ikinci debit uydurmadan yeniden sürebilmesi için dead-letter ve replay aracı koyun. Korelasyon ID’lerini gönderimden ledger satırına taşıyın ki 02:00 arkeoloji değil runbook olsun.
Kırmızı bayraklar
- Handler imzasız gövdeleri «şimdilik» kabul eder
- Replay penceresi yok veya haftalarla ölçülür
- Zaman damgası karşılaştırmadan durum üzerine yazma
- ACK’ten önce CRM/e-posta yan etkileri
- Üretim sırrı sohbette
- Geçen ay yinelenen olay ID’leri kimse bakmıyor
- Müşteri hataları ham yukarı akış kodları döker
IOSOR ile başlayın
IOSOR konsolunuzu açın ve gelen teslimat raporları ile olay geri aramaları için aktif web kancası uç noktası ayarlarınızı inceleyin. Beş dakikalık sıkı bir imza doğrulama yeniden oynatma penceresi ayarlayın ve işleyicinizi kesin olarak platform olay kimliğine bağlayın. Yinelenenlerin gereksiz iş mantığını tetiklemeden 200 OK döndürmesini sağlamak için uç noktanızı hazırlık ortamında yeniden oynatılan yüklerle test edin.
IOSOR özeti
Doğrulanmamış web kancası işleyicileri ve eksik yeniden oynatma pencereleri, rutin ağ yeniden denemelerini güvenlik açıklarına ve yinelenen durum değişikliklerine dönüştürür.
Bu rehber yardımcı oldu mu?
İlgili rehberler
- Yerel Testlerde DLR Gecikmesi ve Hatalarını Simüle Etme
CPaaS entegrasyonunuzu canlıya almadan önce asenkron teslimat raporlarını nasıl taklit edeceğinizi, DLR gecikmesini yönetmeyi ve sınır durumlarını yerel olarak test etmeyi öğrenin.
- Yük Yığını Toplu İşleme ve Tek İstek Verimliliğini Dengeleme
Beyaz etiket CPaaS konsolunuzda oran sınırı uyumluluğunu korurken yüksek hacimli bildirim gönderimi için API eşzamanlılık stratejilerini optimize edin.
- Platform Güvenliği İçin Çok Kiracılı API Anahtarı Kapsam Belirleme
Kiracı trafiğini izole etmek, çapraz hesap mesaj sızıntılarını önlemek ve finansal sınırları uygulamak için API token'larını kapsamlayarak beyaz etiketli CPaaS alt hesaplarını koruyun.