使用控制台安全最佳实践
保护 Webhook
安全最佳实践: 保护 Webhook
- 生产目标 URL 使用 HTTPS,并确保证书有效。
- 服务端校验 Authorization Bearer Token,校验成功后再处理 Payload。
- 使用 Delivery ID 或 Request ID 做幂等键,避免重复发券、扣款或修改账户状态。
- 先完成鉴权和基本校验,再将耗时业务放入异步处理;尽快返回 HTTP 响应。
- 不在日志中记录完整 Token、完整 Payload 或不必要的设备和网络信息。
- 投递日志和 Response Body 只开放给有需要的管理员、开发和运维人员。