Mga Webhook at HMAC
Alamin kung paano makatanggap ng ligtas at real-time na mga abiso kapag na-verify ang isang numero ng telepono.
Ang mga Webhook ang pinakamabilis at pinakaligtas na paraan upang malaman na matagumpay na na-verify ng user nang hindi na kailangang gumawa ng SSE (Server-Sent Events) (patuloy na pag-polling).
Kapag ipinadala ng user ang mensahe at matagumpay itong naitugma, magpapadala ang aming system ng isang POST request sa isang URL na paunang tinukoy mo sa mga setting ng proyekto.
Seguridad ng Webhook (HMAC Signature)
Upang matiyak na ang mga request ay talagang nagmumula sa aming mga server at hindi mga pekeng pag-atake, nilalagdaan namin ang bawat request gamit ang algorithm na HMAC-SHA256.
1. Pumunta sa mga setting ng proyekto at i-generate ang iyong Webhook Secret.
2. Isang naka-encrypt na lagda ang isasama sa request header na may pangalang x-webhook-signature.
3. Dapat mong kalkulahin ang lagda sa iyong server gamit ang parehong Secret mo at ihambing ito sa ipinadalang lagda.