- Početna
- Vodiči
- OpenClaw vodič
- Webhook signature i idempotency
Oriphiel OpenClaw vodič
Webhook signature i idempotency
Kako potvrditi pošiljatelja webhooka, spriječiti replay, sigurno ponoviti obradu i zadržati dokaz izvornog događaja.
Odgovor ukratko
Webhook se tretira kao nepouzdan vanjski ulaz: potpis, timestamp, jedinstveni event ID i raw body provjeravaju se prije poslovne obrade.
Ključne odluke
- Koji algoritam i tajna potpisuju zahtjev
- Koliki je replay prozor
- Što je idempotency ključ
- Kada se vraća 2xx
Provedba korak po korak
Cilj ove lekcije je Kako potvrditi pošiljatelja webhooka, spriječiti replay, sigurno ponoviti obradu i zadržati dokaz izvornog događaja. Korake treba provoditi redom i svaki potvrditi prije širenja opsega.
Preporučeni redoslijed
- Provjeriti TLS i HMAC potpis nad raw bodyjem
- Odbiti stari timestamp
- Spremiti event ID prije obrade
- Teži posao predati queueu i brzo potvrditi primitak
Praktičan primjer
Facebook ili forma šalju event ID; OpenClaw prvo potvrđuje HMAC i timestamp, atomarno bilježi ID, vraća 202 i tek zatim obrađuje lead u queueu.
Kontrolna lista prije nastavka
Ova provjera odvaja završenu implementaciju od postavke koja samo izgleda dovršeno.
Provjerite
- Isti event ne stvara drugi lead
- Nevaljan potpis se logira bez tajne
- Rotacija tajne ima prijelazni period
- Payload ima maksimalnu veličinu
Najčešće pogreške i rizici
Rizike treba provjeriti prije povećanja prometa, automatizacije ili ovlasti sustava.
Na što treba paziti
- Potpis se računa nad parsiranim JSON-om
- Retry duplicira aktivnost
- Tajna je u repozitoriju
- Endpoint radi cijelu obradu sinkrono
Mjerenje rezultata
Učinak se procjenjuje kroz mali skup metrika koje su povezane s ciljem lekcije i stvarnim poslovnim ishodom.
Metrike koje imaju smisla
- Signature failures
- Duplicate events
- Processing latency
- Dead-letter webhookovi
Česta pitanja
Koji je prvi korak za temu „Webhook signature i idempotency”?
Provjeriti TLS i HMAC potpis nad raw bodyjem Prije nastavka potvrdite odluku: Koji algoritam i tajna potpisuju zahtjev
Kako provjeriti da je provedba uspješna?
Isti event ne stvara drugi lead Nakon toga pratite metriku: Signature failures.
Koju pogrešku treba prvo spriječiti?
Potpis se računa nad parsiranim JSON-om Problem ispravite prije automatizacije ili povećanja budžeta.
Službeni i stručni izvori
Sučelja, pravila i preporuke mogu se mijenjati. Prije produkcijske izmjene provjerite aktualnu dokumentaciju.
Primijenite lekciju na stvarni projekt
Pošaljite postojeću konfiguraciju, cilj i problem koji želite riješiti. Dobit ćete prijedlog sljedećeg tehničkog ili operativnog koraka.