For the complete documentation index, see llms.txt. This page is also available as Markdown.

Aikido Webhook

Webhook認証

Aikido からの受信 Webhook が実際に Aikido に由来するものであり、かつそのペイロードが改ざんされていないことを確認するために、Aikido は、こちらから共有する秘密鍵で署名されたペイロードのハッシュを使用します。

Webhook スキーマ

Webhook スキーマは次にあります 弊社の API ドキュメント.

Webhook シークレットの生成

  1. 次へ移動してください webhooks 統合ページ

  2. 右側の表のすぐ上にある「Add secret」をクリックして、シークレットを作成します。 ​

    新しい Webhook の登録を促す空の webhooks ダッシュボード。
  3. Webhook シークレットが作成されると、シークレットをコピーして安全に保管できるモーダルが表示されます。このシークレットは安全に保管し、コードリポジトリのいずれにもコミットしないことが重要です

Webhook の検証

Aikido が設定されたイベントの Webhook を送信するたびに、そのイベントのペイロードのハッシュを作成し、直前に生成したシークレットで署名します。この固有のハッシュは、以下を通じて含まれます X-Aikido-Webhook-Signature リクエストヘッダー。これにより、Webhook とそのペイロードが真正であることを確認できます。

リプレイ攻撃を防ぐため、HTTP リクエストを送信する直前の時刻のエポックタイムスタンプを Webhook ペイロードに含めます。このタイムスタンプは次の項目として含まれます dispatched_at プロパティであり、ペイロードを検証する際に 30 秒より古くてはいけません。

お使いのプログラミング言語に関係なく、受信した Webhook を検証する手順は次のとおりです:

  1. ペイロードが有効な JSON 文字列であることを確認する

  2. 次からシグネチャを取得する X-Aikido-Webhook-Signature リクエストヘッダー

  3. リクエストボディを JSON 文字列に戻す

  4. 次を使って、文字列化したリクエストボディから HMAC ダイジェストを作成する sha256 アルゴリズムを使い、Aikido の Webhook シークレットで署名する

  5. リクエストヘッダーのシグネチャが、今生成したダイジェストと一致することを検証する。

  6. 次を検証する dispatched_at プロパティのエポックタイムスタンプが 30 秒より古くないこと

以下では、次を使用してハッシュを検証する方法を示す擬似 JavaScript コードを共有します express フレームワーク。これはミドルウェアとして組み込むべきであり、値が有効かどうかを確認するために、さらに検証を行う必要があります。


最終更新

役に立ちましたか?