安全1 分钟

哪些出站事件带有 HMAC 签名

webhook fan-out 会签名 JSON 正文并检查目标地址;直接 CRM 交付是使用 Bearer 的另一条路径。

Wize 存在多条出站交付路径,因此安全描述必须指向具体机制。直接向 CRM 发送数据时使用 Bearer token;HMAC-SHA256 则用于可配置 webhook fan-out 的事件正文。把两条路径合并成同一个承诺会夸大现有实现。

匹配到 webhook endpoint 后,分发器把事件、payload 与时间戳序列化为正文,使用该 endpoint 的 secret 生成签名,并放入 X-Webhook-Signature。发起请求前还会检查 URL 和 DNS,拒绝私网、loopback 与 link-local 地址,将已接受的地址固定到连接,并设置 timeout。

接收方仍需按原始正文重新计算签名,安全比较结果,并拒绝不匹配的请求。该签名验证的是 webhook fan-out,不表示每种线索交付都使用 HMAC;它也不能替代 TLS、endpoint 权限控制和交付监控。

相关洞察

哪些出站事件带有 HMAC 签名 | Wize Digital