Webhook 安全
Webhook URL 通常已经包含可直接发送消息的凭据。不要把完整 URL 放进浏览器端、公开仓库或可被普通用户读取的配置接口。
- 平台支持签名时启用签名,并校验时间戳允许的偏移范围。
- 平台支持关键词或 IP 白名单时,将其作为额外限制,不替代密钥保护。
- 发送端设置连接与读取超时,按平台返回码判断是否重试。
- 日志只保留平台、目标类型、请求 ID、耗时和脱敏后的错误信息。
- 对
429和临时服务错误做有限次数退避;认证或参数错误不应自动重试。
Webhook URL 通常已经包含可直接发送消息的凭据。不要把完整 URL 放进浏览器端、公开仓库或可被普通用户读取的配置接口。
429 和临时服务错误做有限次数退避;认证或参数错误不应自动重试。