Listas de direcciones IP permitidas

La autenticación demuestra que quien realiza la llamada conoce su clave secreta. Una lista de direcciones IP permitidas limita los orígenes desde los que puede proceder la llamada, por lo que un token filtrado no es suficiente por sí solo. Configúrela para cada webhook, en «Configuración avanzada» -> «Lista de direcciones IP permitidas».

Se aplica además de cualquier método de autenticación que utilice el webhook, incluido «None». Cualquier solicitud procedente de otra dirección se rechaza con el código de error 403 y el motivo ip_not_allowed, antes incluso de que se comprueben el token o la firma.

Cumplimentar la lista

Una entrada por línea, hasta un máximo de 50:

  • una única dirección IPv4 o IPv6, como 203.0.113.10 o 2001:db8::1
  • un rango CIDR, como 203.0.113.0/24 o 2001:db8::/32

La mayoría de los remitentes que merecen ser incluidos en una lista de permitidos publican sus rangos de direcciones de salida: Stripe, GitHub, Shopify y Square lo hacen. Copie esos rangos y vuelva a comprobarlos cuando el remitente anuncie un cambio: una lista de permitidos que nunca se actualiza acaba rechazando tráfico legítimo.

¿Qué solicitudes comprueba?

Solicitud Se aplica la lista de permitidos
Una llamada a la URL del webhook Sí
Una llamada a la URL del proxy de la aplicación No, esos nos llegan desde los servidores de Shopify, no desde su remitente
Una salida programada No, somos nosotros mismos quienes realizamos la solicitud
La acción de Shopify Flow que invoca este webhook No
Enviar pruebas y repeticiones desde el historial No

Por eso, una lista de permitidos no sustituye a la autenticación: hay varias vías legítimas de acceso al webhook que no pasan por ella.

La dirección que comparamos

Comparamos con la dirección desde la que llega realmente la solicitud. Si hay algún elemento intermedio entre el remitente y nosotros - un proxy corporativo, una pasarela de API, un túnel o una CDN - , esa es la dirección que debe incluir en la lista de permitidos, no la del servidor de origen.

La forma más rápida de encontrarlo: envíe una solicitud con la lista de permitidos vacía, abra la entrada en Historial y resolución de problemas y lea la dirección que hemos registrado.

Cuando las cosas salen mal

Una solicitud rechazada sigue apareciendo en el «Historial» con las entradas 403 y ip_not_allowed, por lo que podrá ver la dirección que se ha rechazado y añadirla. No se descarta nada de forma silenciosa.

Relacionado