Aikido Webhook
Webhook認証
Aikido からの受信 Webhook が実際に Aikido に由来するものであり、かつそのペイロードが改ざんされていないことを確認するために、Aikido は、こちらから共有する秘密鍵で署名されたペイロードのハッシュを使用します。
Aikido は、Webhook リクエストを常に次の IP アドレスから送信します: 52.18.113.172。
Webhook スキーマ
Webhook スキーマは次にあります 弊社の API ドキュメント.
Webhook シークレットの生成
次へ移動してください webhooks 統合ページ
右側の表のすぐ上にある「Add secret」をクリックして、シークレットを作成します。

新しい Webhook の登録を促す空の webhooks ダッシュボード。 Webhook シークレットが作成されると、シークレットをコピーして安全に保管できるモーダルが表示されます。このシークレットは安全に保管し、コードリポジトリのいずれにもコミットしないことが重要です
Webhook の検証
Aikido が設定されたイベントの Webhook を送信するたびに、そのイベントのペイロードのハッシュを作成し、直前に生成したシークレットで署名します。この固有のハッシュは、以下を通じて含まれます X-Aikido-Webhook-Signature リクエストヘッダー。これにより、Webhook とそのペイロードが真正であることを確認できます。
リプレイ攻撃を防ぐため、HTTP リクエストを送信する直前の時刻のエポックタイムスタンプを Webhook ペイロードに含めます。このタイムスタンプは次の項目として含まれます dispatched_at プロパティであり、ペイロードを検証する際に 30 秒より古くてはいけません。
お使いのプログラミング言語に関係なく、受信した Webhook を検証する手順は次のとおりです:
ペイロードが有効な JSON 文字列であることを確認する
次からシグネチャを取得する
X-Aikido-Webhook-Signatureリクエストヘッダーリクエストボディを JSON 文字列に戻す
次を使って、文字列化したリクエストボディから HMAC ダイジェストを作成する
sha256アルゴリズムを使い、Aikido の Webhook シークレットで署名するリクエストヘッダーのシグネチャが、今生成したダイジェストと一致することを検証する。
次を検証する
dispatched_atプロパティのエポックタイムスタンプが 30 秒より古くないこと
以下では、次を使用してハッシュを検証する方法を示す擬似 JavaScript コードを共有します express フレームワーク。これはミドルウェアとして組み込むべきであり、値が有効かどうかを確認するために、さらに検証を行う必要があります。
最終更新
役に立ちましたか?