Webhooks i HMAC
Dowiedz się, jak bezpiecznie odbierać powiadomienia w czasie rzeczywistym po weryfikacji numeru telefonu.
Webhooks to najszybszy i najbezpieczniejszy sposób na dowiedzenie się, że użytkownik pomyślnie przeszedł weryfikację, bez konieczności stosowania SSE (Server-Sent Events) (ciągłego odpytywania).
Gdy użytkownik wyśle wiadomość i zostanie ona pomyślnie dopasowana, nasz system wyśle żądanie POST pod adres URL, który wcześniej zdefiniujesz w ustawieniach projektu.
Bezpieczeństwo Webhooków (Sygnatura HMAC)
Aby upewnić się, że żądania naprawdę pochodzą z naszych serwerów, a nie są sfałszowanymi atakami, podpisujemy każde żądanie za pomocą algorytmu HMAC-SHA256.
1. Przejdź do ustawień projektu i wygeneruj Webhook Secret.
2. Szyfrowany podpis zostanie dołączony do nagłówka żądania (Header) pod nazwą x-webhook-signature.
3. Na swoim serwerze musisz obliczyć podpis przy użyciu tego samego klucza Secret i porównać go z przesłanym podpisem.