IP-tilladelseslister
Godkendelse beviser, at den, der ringer, kender din hemmelighed. En IP-tilladelsesliste indsnævrer, hvor opkaldet kan komme fra, så et lækket token er ikke i sig selv nok. Indstil den for hvert webhook under Avancerede indstillinger -> IP-tilladelsesliste.
Dette gælder uafhængigt af den autentificering, som webhooken bruger, herunder også »None«. En anmodning fra enhver anden adresse afvises med fejlkoden »403« og begrundelsen »ip_not_allowed«, før tokenet eller signaturen overhovedet kontrolleres.
Udfyldelse af listen
Én post pr. linje, op til 50:
- en enkelt IPv4- eller IPv6-adresse, f.eks.
203.0.113.10eller2001:db8::1 - et CIDR-interval, f.eks.
203.0.113.0/24eller2001:db8::/32
De fleste afsendere, der er værd at sætte på en tilladelsesliste, offentliggør deres udgående IP-intervaller - det gør både Stripe, GitHub, Shopify og Square. Indsæt disse intervaller, og kontroller dem igen, når afsenderen meddeler en ændring: En tilladelsesliste, der aldrig opdateres, vil med tiden begynde at afvise legitim trafik.
Hvilke anmodninger den kontrollerer
| Anmodning | Tilladelseslisten gælder |
|---|---|
| Et opkald til webhook-URL’en | Ja |
| Et opkald til appens proxy-URL | Nej - de kommer fra Shopifys servere, ikke fra din afsender |
| En planlagt kørsel | Nej - vi indgiver ansøgningen selv |
| Den Shopify Flow-handling, der kalder denne webhook | Nej |
| Send test og gentagelser fra historikken | Nej |
Derfor er en tilladelsesliste ikke en erstatning for autentificering: Flere legitime adgangsveje til webhooken går ikke via den.
Den adresse, vi sammenligner
Vi sammenligner med den adresse, som anmodningen rent faktisk kommer fra. Hvis der er noget, der ligger mellem afsenderen og os - en virksomhedsproxy, en API-gateway, en tunnel eller et CDN - er det den adresse, du skal tilføje til tilladelseslisten, ikke oprindelsesserverens.
Den hurtigste måde at finde den på: Send en forespørgsel med en tom tilladelsesliste, åbn posten på Historik og fejlfinding, og læs den adresse, vi har noteret.
Når det går galt
En afvist anmodning vises stadig i historikken med 403 og ip_not_allowed, så du kan se den adresse, der blev afvist, og tilføje den. Intet slettes uden varsel.
Relateret
- Godkendelse - tokens, Bearer, Basic og forespørgselsparametre.
- Bekræftelse af signerede webhooks - HMAC-verifikation for afsendere, der underskriver.
- Historik og fejlfinding - hver eneste anmodning, uanset om den er blevet godkendt eller ej.

