IP-Zulassungslisten
Die Authentifizierung stellt sicher, dass der Aufrufer Ihr Geheimnis kennt. Eine IP-Zulassungsliste schränkt den möglichen Ursprung des Aufrufs ein, sodass ein offengelegtes Token allein nicht ausreicht. Richten Sie diese pro Webhook unter „Erweiterte Einstellungen“ -> „IP-Zulassungsliste“ ein.
Diese Regelung gilt zusätzlich zu jeglicher Authentifizierung, die der Webhook verwendet, einschließlich „None“. Eine Anfrage von einer anderen Adresse wird mit dem Fehler 403 und der Begründung ip_not_allowed abgelehnt, noch bevor das Token oder die Signatur überhaupt geprüft wird.
Das Ausfüllen der Liste
Ein Eintrag pro Zeile, maximal 50:
- eine einzelne IPv4- oder IPv6-Adresse, wie beispielsweise
203.0.113.10oder2001:db8::1 - ein CIDR-Bereich, wie beispielsweise
203.0.113.0/24oder2001:db8::/32
Die meisten Absender, die es wert sind, auf die Whitelist gesetzt zu werden, veröffentlichen ihre ausgehenden IP-Bereiche - Stripe, GitHub, Shopify und Square tun dies allesamt. Fügen Sie diese Bereiche ein und überprüfen Sie sie erneut, sobald der Absender eine Änderung ankündigt: Eine Whitelist, die nie aktualisiert wird, führt letztendlich dazu, dass legitimer Datenverkehr abgelehnt wird.
Welche Anfragen werden geprüft?
| Anfrage | Die Whitelist gilt |
|---|---|
| Ein Aufruf der Webhook-URL | Ja |
| Ein Aufruf der App-Proxy-URL | Nein - diese E-Mails erreichen uns über die Server von Shopify, nicht von Ihrem Absender |
| Ein planmäßiger Lauf | Nein - wir stellen den Antrag selbst |
| Die Shopify Flow-Aktion, die diesen Webhook aufruft | Nein |
| Test- und Wiederholungsaufzeichnungen aus dem Verlauf senden | Nein |
Aus diesem Grund ist eine Zulassungsliste kein Ersatz für die Authentifizierung: Mehrere legitime Zugangswege zum Webhook führen nicht über diese Liste.
Die Adresse, die wir vergleichen
Wir vergleichen die Adresse, von der die Anfrage tatsächlich eingeht. Sollte sich zwischen Ihrem Absender und uns eine Zwischeninstanz befinden - ein Unternehmensproxy, ein API-Gateway, ein Tunnel oder ein CDN -, müssen Sie diese Adresse auf die Whitelist setzen, nicht die des Ursprungsservers.
So finden Sie es am schnellsten heraus: Senden Sie eine Anfrage mit leerer Zulassungsliste, öffnen Sie den Eintrag unter Hintergrund und Fehlerbehebung und lesen Sie die dort gespeicherte Adresse ab.
Wenn etwas schiefgeht
Eine abgelehnte Anfrage wird weiterhin im Verlauf unter 403 und ip_not_allowed angezeigt, sodass Sie die abgelehnte Adresse einsehen und hinzufügen können. Es wird nichts stillschweigend verworfen.
Verwandte Themen
- Authentifizierung - Tokens, Bearer-, Basic- und Abfrageparameter.
- Überprüfung signierter Webhooks - HMAC-Überprüfung für Absender, die signieren.
- Hintergrund und Fehlerbehebung - jede Anfrage, unabhängig davon, ob sie angenommen wurde oder nicht.

