跳转到内容

Webhook 安全

Webhook URL 通常已经包含可直接发送消息的凭据。不要把完整 URL 放进浏览器端、公开仓库或可被普通用户读取的配置接口。

  • 平台支持签名时启用签名,并校验时间戳允许的偏移范围。
  • 平台支持关键词或 IP 白名单时,将其作为额外限制,不替代密钥保护。
  • 发送端设置连接与读取超时,按平台返回码判断是否重试。
  • 日志只保留平台、目标类型、请求 ID、耗时和脱敏后的错误信息。
  • 429 和临时服务错误做有限次数退避;认证或参数错误不应自动重试。