أي أحداث صادرة تحمل توقيع HMAC؟
يوقّع مسار webhook fan-out جسم JSON ويفحص الوجهة. أما إرسال CRM المباشر فهو مسار منفصل يستخدم Bearer.
لدى Wize أكثر من مسار للإرسال، لذلك يجب تحديد موضوع الادعاء الأمني بدقة. يستخدم الإرسال المباشر إلى CRM رمز Bearer. أما HMAC-SHA256 فيُنشأ داخل webhook fan-out القابل للضبط لجسم الحدث. جمع المسارين في وعد واحد سيكون وصفًا غير صحيح.
عند وجود endpoint مطابق، يحول الموزع الحدث وpayload والطابع الزمني إلى جسم واحد، ثم يوقّعه بسر endpoint ويرسل الناتج في X-Webhook-Signature. قبل الطلب يفحص URL وDNS، ويرفض العناوين الخاصة وعناوين loopback وlink-local، ويثبت العنوان المقبول للاتصال، ويطبق مهلة زمنية.
على الجهة المستقبلة إعادة حساب التوقيع من الجسم كما وصل، ومقارنة القيم بطريقة آمنة، ورفض عدم التطابق. يثبت التوقيع هوية مسار webhook fan-out، ولا يعني أن كل نقل لبيانات العميل يستخدم HMAC. كما أنه لا يغني عن TLS أو ضبط الوصول أو مراقبة التسليم.