IP-Zulassungslisten

Die Authentifizierung stellt sicher, dass der Aufrufer Ihr Geheimnis kennt. Eine IP-Zulassungsliste schränkt den möglichen Ursprung des Aufrufs ein, sodass ein offengelegtes Token allein nicht ausreicht. Richten Sie diese pro Webhook unter „Erweiterte Einstellungen“ -> „IP-Zulassungsliste“ ein.

Diese Regelung gilt zusätzlich zu jeglicher Authentifizierung, die der Webhook verwendet, einschließlich „None“. Eine Anfrage von einer anderen Adresse wird mit dem Fehler 403 und der Begründung ip_not_allowed abgelehnt, noch bevor das Token oder die Signatur überhaupt geprüft wird.

Das Ausfüllen der Liste

Ein Eintrag pro Zeile, maximal 50:

  • eine einzelne IPv4- oder IPv6-Adresse, wie beispielsweise 203.0.113.10 oder 2001:db8::1
  • ein CIDR-Bereich, wie beispielsweise 203.0.113.0/24 oder 2001:db8::/32

Die meisten Absender, die es wert sind, auf die Whitelist gesetzt zu werden, veröffentlichen ihre ausgehenden IP-Bereiche - Stripe, GitHub, Shopify und Square tun dies allesamt. Fügen Sie diese Bereiche ein und überprüfen Sie sie erneut, sobald der Absender eine Änderung ankündigt: Eine Whitelist, die nie aktualisiert wird, führt letztendlich dazu, dass legitimer Datenverkehr abgelehnt wird.

Welche Anfragen werden geprüft?

Anfrage Die Whitelist gilt
Ein Aufruf der Webhook-URL Ja
Ein Aufruf der App-Proxy-URL Nein - diese E-Mails erreichen uns über die Server von Shopify, nicht von Ihrem Absender
Ein planmäßiger Lauf Nein - wir stellen den Antrag selbst
Die Shopify Flow-Aktion, die diesen Webhook aufruft Nein
Test- und Wiederholungsaufzeichnungen aus dem Verlauf senden Nein

Aus diesem Grund ist eine Zulassungsliste kein Ersatz für die Authentifizierung: Mehrere legitime Zugangswege zum Webhook führen nicht über diese Liste.

Die Adresse, die wir vergleichen

Wir vergleichen die Adresse, von der die Anfrage tatsächlich eingeht. Sollte sich zwischen Ihrem Absender und uns eine Zwischeninstanz befinden - ein Unternehmensproxy, ein API-Gateway, ein Tunnel oder ein CDN -, müssen Sie diese Adresse auf die Whitelist setzen, nicht die des Ursprungsservers.

So finden Sie es am schnellsten heraus: Senden Sie eine Anfrage mit leerer Zulassungsliste, öffnen Sie den Eintrag unter Hintergrund und Fehlerbehebung und lesen Sie die dort gespeicherte Adresse ab.

Wenn etwas schiefgeht

Eine abgelehnte Anfrage wird weiterhin im Verlauf unter 403 und ip_not_allowed angezeigt, sodass Sie die abgelehnte Adresse einsehen und hinzufügen können. Es wird nichts stillschweigend verworfen.

Verwandte Themen