Webhook-allekirjoitusten turvallinen tarkistaminen
Suojatkaa maksupalvelimenne väärennetyiltä tapahtumilta tarkistamalla Stripen webhook-allekirjoitukset ja noudattamalla turvallisia endpoint-käytäntöjä.
Webhook-allekirjoitusten turvallinen tarkistaminen on ilmainen Stripen maksut ja SaaS-laskutusjärjestelmät-oppitunti CoddyKitissä. Tämä on oppitunti 4/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu Stripen maksut ja SaaS-laskutusjärjestelmät-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Stripen maksut ja SaaS-laskutusjärjestelmät-kurssilla on yhteensä 4 oppituntia.
Miksi webhookit varmennetaan?
Webhook-päätepisteenne on julkinen. Ilman varmennusta hyökkääjä voisi lähettää väärennetyn payment_succeeded-tapahtuman POST-pyynnöllä ja avata maksulliset ominaisuudet ilmaiseksi.
Allekirjoitussalaisuus
Jokaisella webhook-päätepisteellä on allekirjoitussalaisuus (alkaa merkkijonolla whsec_). Stripe käyttää sitä jokaisen lähettämänsä tapahtuman allekirjoittamiseen.
Stripe-Signature-otsake
Jokainen webhook-pyyntö sisältää Stripe-Signature-otsakkeen, jossa on aikaleima ja hyötykuorman HMAC-allekirjoitus.
// Stripe-Signature: t=1700000000,v1=5257a8...Käytä raakaa runkoa
Allekirjoituksen varmennus edellyttää täsmälleen alkuperäistä raakaa pyyntörunkoa. Jos ohjelmistokehys jäsentää JSONin ensin, tavut muuttuvat ja varmennus epäonnistuu.
app.post('/webhook',
express.raw({ type: 'application/json' }),
handler
);Varmennus SDK:lla
Stripe SDK laskee HMAC-arvon puolestanne constructEvent-menetelmällä.
function verify(rawBody, sig, secret, stripe) {
return stripe.webhooks.constructEvent(rawBody, sig, secret);
}Varmennuksen epäonnistumisen käsittely
Jos varmennus aiheuttaa poikkeuksen, hylätkää pyyntö 400-tilakoodilla. Älkää koskaan käsitelkö varmentamatonta tapahtumaa.
function process(ok) {
if (!ok) return { status: 400, body: 'invalid signature' };
return { status: 200, body: 'received' };
}
console.log(process(false));Aikaleiman toleranssi
Allekirjoitus sisältää aikaleiman. Stripe hylkää toleranssiaikaa vanhemmat tapahtumat estääkseen kaapatuilla hyötykuormilla tehdyt toistohyökkäykset.
Vakioaikainen vertailu
Allekirjoituksia verrataan taustalla vakioajassa ajoitushyökkäysten estämiseksi. SDK hoitaa tämän; älkää koskaan toteuttako yksinkertaista yhtäsuuruusvertailua itse.
Vastaa nopeasti, käsittele myöhemmin
Vahvistakaa vastaanotto nopeasti 200-tilakoodilla ja tehkää raskas työ sen jälkeen asynkronisesti. Hitaat vastaukset saavat Stripesin yrittämään uudelleen ja voivat aiheuttaa kaksoiskäsittelyjä.
Säilytä salaisuus turvallisesti
Tallentakaa allekirjoitussalaisuus ympäristömuuttujiin, ei koskaan lähdekoodivarastoon. Vaihtakaa salaisuus, jos se vuotaa, käyttämällä hallintapaneelia.
const secret = process.env.STRIPE_WEBHOOK_SECRET;
console.log(Boolean(secret));Päätepistekohtaiset salaisuudet
Jokaisella rekisteröidyllä päätepisteellä on oma salaisuutensa. Käyttäkää tapahtuman vastaanottavalle URL-osoitteelle kuuluvaa oikeaa salaisuutta, erityisesti testi- ja tuotantotilojen välillä.
Pikatarkistus
Miksi varmennuksessa on käytettävä raakaa pyyntörunkoa?
Kertaus
Suojaa webhook-päätepisteenne:
- Varmennatte Stripe-Signature-otsakkeen allekirjoitussalaisuudella
- Käytätte raakaa runkoa ja SDK:n constructEvent-menetelmää
- Hylkäätte varmennuksessa epäonnistuvat pyynnöt ja hyödynnätte aikaleiman toleranssia toistohyökkäyksiä vastaan
- Säilytätte salaisuudet ympäristömuuttujissa ja vastaatte nopeasti
Opi Stripen maksut ja SaaS-laskutusjärjestelmät tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 12
- Oppitunnit
- 48
Usein kysytyt kysymykset
Onko oppitunti ”Webhook-allekirjoitusten turvallinen tarkistaminen” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa Stripen maksut ja SaaS-laskutusjärjestelmät-oppimispolun 3 oppituntia, myös oppitunnin “Webhook-allekirjoitusten turvallinen tarkistaminen”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Stripen maksut ja SaaS-laskutusjärjestelmät-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Webhook-allekirjoitusten turvallinen tarkistaminen”?
Suojatkaa maksupalvelimenne väärennetyiltä tapahtumilta tarkistamalla Stripen webhook-allekirjoitukset ja noudattamalla turvallisia endpoint-käytäntöjä. Harjoittelet Stripen maksut ja SaaS-laskutusjärjestelmät-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Stripen maksut ja SaaS-laskutusjärjestelmät-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Stripen maksut ja SaaS-laskutusjärjestelmät-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 4/4.
Kuinka kauan ”Webhook-allekirjoitusten turvallinen tarkistaminen”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Stripen maksut ja SaaS-laskutusjärjestelmät-oppitunnilla?
Kyllä. Jokainen Stripen maksut ja SaaS-laskutusjärjestelmät-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Maksutapojen turvallinen tallentaminen (tokenit)
- Vahvan asiakastunnistuksen (SCA) toteuttaminen
- PCI-vaatimustenmukaisuuden parhaat käytännöt kehittäjille
- Webhook-allekirjoitusten turvallinen tarkistaminen