事件回呼與通知
交付和入站事件合約、重試和冪等性 - 不僅僅是 API 金鑰衛生。
事件順序與帳本入帳
錯序的 DLR 與 MO 事件絕對不能破壞預付扣款規則 — 到達順序並非法定金錢規則。
大流量下的 Webhook 消費端營運
當 Webhook 事件量離開測試階段時,佇列、退避策略與 DLQ 歸屬便成為產品與財務不需英雄式救援即可查閱的消費端節奏。
重複的 Webhook 絕不能導致二次扣款
失敗路徑:重試與重放必須在預付資金與收件匣中保持冪等性——單一事件 ID、單一扣款列、單一收件匣記錄。
簽章與重放時窗閘道
生產環境閘道:在任何 webhook 成為金流或狀態真相之前,必須驗證簽章並限制重放時窗——未簽章或過期的事件一律拒絕且不寫入狀態。
首次發送前的 Webhook 契約
買方路徑:在首次預付發送前同意已簽署網址、事件類型與冪等金鑰——先訂契約,後買流量。