IP-tilladelseslister

Godkendelse beviser, at den, der ringer, kender din hemmelighed. En IP-tilladelsesliste indsnævrer, hvor opkaldet kan komme fra, så et lækket token er ikke i sig selv nok. Indstil den for hvert webhook under Avancerede indstillinger -> IP-tilladelsesliste.

Dette gælder uafhængigt af den autentificering, som webhooken bruger, herunder også »None«. En anmodning fra enhver anden adresse afvises med fejlkoden »403« og begrundelsen »ip_not_allowed«, før tokenet eller signaturen overhovedet kontrolleres.

Udfyldelse af listen

Én post pr. linje, op til 50:

  • en enkelt IPv4- eller IPv6-adresse, f.eks. 203.0.113.10 eller 2001:db8::1
  • et CIDR-interval, f.eks. 203.0.113.0/24 eller 2001:db8::/32

De fleste afsendere, der er værd at sætte på en tilladelsesliste, offentliggør deres udgående IP-intervaller - det gør både Stripe, GitHub, Shopify og Square. Indsæt disse intervaller, og kontroller dem igen, når afsenderen meddeler en ændring: En tilladelsesliste, der aldrig opdateres, vil med tiden begynde at afvise legitim trafik.

Hvilke anmodninger den kontrollerer

Anmodning Tilladelseslisten gælder
Et opkald til webhook-URL’en Ja
Et opkald til appens proxy-URL Nej - de kommer fra Shopifys servere, ikke fra din afsender
En planlagt kørsel Nej - vi indgiver ansøgningen selv
Den Shopify Flow-handling, der kalder denne webhook Nej
Send test og gentagelser fra historikken Nej

Derfor er en tilladelsesliste ikke en erstatning for autentificering: Flere legitime adgangsveje til webhooken går ikke via den.

Den adresse, vi sammenligner

Vi sammenligner med den adresse, som anmodningen rent faktisk kommer fra. Hvis der er noget, der ligger mellem afsenderen og os - en virksomhedsproxy, en API-gateway, en tunnel eller et CDN - er det den adresse, du skal tilføje til tilladelseslisten, ikke oprindelsesserverens.

Den hurtigste måde at finde den på: Send en forespørgsel med en tom tilladelsesliste, åbn posten på Historik og fejlfinding, og læs den adresse, vi har noteret.

Når det går galt

En afvist anmodning vises stadig i historikken med 403 og ip_not_allowed, så du kan se den adresse, der blev afvist, og tilføje den. Intet slettes uden varsel.

Relateret