Skoči na glavni sadržaj
Natrag na OpenClaw vodič

Oriphiel OpenClaw vodič

Webhook signature i idempotency

Kako potvrditi pošiljatelja webhooka, spriječiti replay, sigurno ponoviti obradu i zadržati dokaz izvornog događaja.

Oriphiel stručni tim Ažurirano 22. 7. 2026. 3 min čitanja

Odgovor ukratko

Webhook se tretira kao nepouzdan vanjski ulaz: potpis, timestamp, jedinstveni event ID i raw body provjeravaju se prije poslovne obrade.

Ključne odluke

  • Koji algoritam i tajna potpisuju zahtjev
  • Koliki je replay prozor
  • Što je idempotency ključ
  • Kada se vraća 2xx

Provedba korak po korak

Cilj ove lekcije je Kako potvrditi pošiljatelja webhooka, spriječiti replay, sigurno ponoviti obradu i zadržati dokaz izvornog događaja. Korake treba provoditi redom i svaki potvrditi prije širenja opsega.

Preporučeni redoslijed

  • Provjeriti TLS i HMAC potpis nad raw bodyjem
  • Odbiti stari timestamp
  • Spremiti event ID prije obrade
  • Teži posao predati queueu i brzo potvrditi primitak

Praktičan primjer

Facebook ili forma šalju event ID; OpenClaw prvo potvrđuje HMAC i timestamp, atomarno bilježi ID, vraća 202 i tek zatim obrađuje lead u queueu.

Kontrolna lista prije nastavka

Ova provjera odvaja završenu implementaciju od postavke koja samo izgleda dovršeno.

Provjerite

  • Isti event ne stvara drugi lead
  • Nevaljan potpis se logira bez tajne
  • Rotacija tajne ima prijelazni period
  • Payload ima maksimalnu veličinu

Najčešće pogreške i rizici

Rizike treba provjeriti prije povećanja prometa, automatizacije ili ovlasti sustava.

Na što treba paziti

  • Potpis se računa nad parsiranim JSON-om
  • Retry duplicira aktivnost
  • Tajna je u repozitoriju
  • Endpoint radi cijelu obradu sinkrono

Mjerenje rezultata

Učinak se procjenjuje kroz mali skup metrika koje su povezane s ciljem lekcije i stvarnim poslovnim ishodom.

Metrike koje imaju smisla

  • Signature failures
  • Duplicate events
  • Processing latency
  • Dead-letter webhookovi

Česta pitanja

Koji je prvi korak za temu „Webhook signature i idempotency”?

Provjeriti TLS i HMAC potpis nad raw bodyjem Prije nastavka potvrdite odluku: Koji algoritam i tajna potpisuju zahtjev

Kako provjeriti da je provedba uspješna?

Isti event ne stvara drugi lead Nakon toga pratite metriku: Signature failures.

Koju pogrešku treba prvo spriječiti?

Potpis se računa nad parsiranim JSON-om Problem ispravite prije automatizacije ili povećanja budžeta.

Službeni i stručni izvori

Sučelja, pravila i preporuke mogu se mijenjati. Prije produkcijske izmjene provjerite aktualnu dokumentaciju.

Primijenite lekciju na stvarni projekt

Pošaljite postojeću konfiguraciju, cilj i problem koji želite riješiti. Dobit ćete prijedlog sljedećeg tehničkog ili operativnog koraka.