IOSOR Kennis

Handtekening en replay-venster gate

Productiegate: verifieer handtekening en begrens het replay-venster voordat een webhook geld of status wordt — niet-ondertekende of verouderde events blijven fail-closed.

Het accepteren van ongeverifieerde of vertraagde webhook-payloads stelt prepaid-saldi bloot aan vervalste mutaties en dubbele afschrijvingen door replay-aanvallen. Dwing direct een strikte gate af die handtekeningen cryptografisch valideert en berichten buiten het tijdvenster weigert voordat er saldo wordt aangepast. Gerelateerd: Webhook signature and replay window, Inbound webhook retries, Shared status language for product and finance, Debit rows vs delivery status ledger.

Handtekeningverificatie is een geld-gate

Geld en statuswaarheid beginnen pas nadat de handtekeningcheck slaagt. Ontbrekende, afwijkende of overgeslagen handtekeningen falen gesloten — geen grootboekregel, geen «toch geleverd voor de pilot». Catalog Live heft de gate niet op. Diepgang in gewoonten: webhook-handtekening en replayvenster. Zacht USD 1.000/maand beschouwt «altijd ongetekend accepteren in staging» als schuldenlast in productie; USD 20 bewijst dat één vervalste body nooit een debit boekt.

Replay-venster vóór statuswaarheid

Gate-check Betekent pass Betekent fail
Handtekening aanwezig + geldig Geverifieerd event Afwijzen; geen geld-/statusupdate
Tijdstempel binnen venster Vers genoeg om te vertrouwen Afwijzen als replay/verouderd
Event-ID onbekend Eerste acceptatie ACK zonder tweede debit
Contract-event vermeld In koperseventmenu Onbekend type negeren .

At-least-once bezorging zal opnieuw proberen. Een late retry buiten het venster is niet «misschien geleverd». Log venster-afwijzingen apart van handtekeningfouten. Diepgang in inbound retries: retries van inbound-webhooks.

Fail-closed wanneer de gate afwijst

Afgewezen events verzinnen nooit succes. Product en finance delen dezelfde afwijswoorden — geen heroïsche upstreamcodes: Gedeelde status-taal voor product en finance. Grootboekregels blijven uitsluitend afgestemd op geaccepteerde events: Debitregels vs bezorgstatus op dezelfde ledger. Bijwerkingen pas na ACK; CRM-werk vóór de gate creëert dubbele waarheid.

Product, finance en ops delen één bewijs

Product: kan een legitiem ondertekend event binnen het venster één keer de status bijwerken? Finance: toont elk geld-beïnvloedend event een gate-pass op hetzelfde UTC-venster? Ops: exporteer handtekeningfouten versus venster-afwijzingen zonder Slack-archeologie.

Koperchecklist voor de handtekening-replay-gate

Verifieer de HMAC-sleutelrotatie in de staging-omgeving. Zorg dat de tijdstempel-drift niet groter is dan de ingestelde replay-buffer. Controleer of de webhook-handler de event-ID opslaat om dubbele verwerking te voorkomen. Test een vervalste payload om te bevestigen dat de gate de debit-ledger beschermt.

Begin met IOSOR

In de console: Signature + replay window gate before first webhook accept.. Noem eigenaar en gates vóór opschalen.

Gerelateerd: webhook signature replay window inbound sms webhook retries idempote.

IOSOR-kern

Ops-discipline voor de dienst—geen brochure.

Doe: name owner + gate. Niet: skip the gate.

Was deze gids nuttig?

Gerelateerde gidsen