Какие исходящие события получают HMAC-подпись
Webhook fan-out подписывает JSON-тело и проверяет адрес назначения. Прямая доставка в CRM остаётся отдельным путём с Bearer-аутентификацией.
У Wize несколько путей исходящей доставки, поэтому важно точно назвать защищаемый механизм. Прямая передача в CRM использует Bearer-токен. HMAC-SHA256 создаётся в настраиваемом webhook fan-out для тела события. Объединять эти транспорты в одно обещание было бы неверно.
Для подходящей webhook-точки диспетчер сериализует событие, payload и время, подписывает получившееся тело секретом endpoint и передаёт digest в X-Webhook-Signature. Перед запросом код проверяет URL и DNS, отклоняет приватные, loopback и link-local адреса, фиксирует разрешённый адрес для соединения и ставит timeout.
Получатель должен заново вычислить подпись по неизменённому телу, безопасно сравнить значения и отклонить несовпадение. Подпись подтверждает webhook fan-out, но не означает, что любая доставка лида использует HMAC. Она также не заменяет TLS, контроль доступа к endpoint и наблюдение за доставками.