Listas de direcciones IP permitidas
La autenticación demuestra que quien realiza la llamada conoce su clave secreta. Una lista de direcciones IP permitidas limita los orígenes desde los que puede proceder la llamada, por lo que un token filtrado no es suficiente por sí solo. Configúrela para cada webhook, en «Configuración avanzada» -> «Lista de direcciones IP permitidas».
Se aplica además de cualquier método de autenticación que utilice el webhook, incluido «None». Cualquier solicitud procedente de otra dirección se rechaza con el código de error 403 y el motivo ip_not_allowed, antes incluso de que se comprueben el token o la firma.
Cumplimentar la lista
Una entrada por línea, hasta un máximo de 50:
- una única dirección IPv4 o IPv6, como
203.0.113.10o2001:db8::1 - un rango CIDR, como
203.0.113.0/24o2001:db8::/32
La mayoría de los remitentes que merecen ser incluidos en una lista de permitidos publican sus rangos de direcciones de salida: Stripe, GitHub, Shopify y Square lo hacen. Copie esos rangos y vuelva a comprobarlos cuando el remitente anuncie un cambio: una lista de permitidos que nunca se actualiza acaba rechazando tráfico legítimo.
¿Qué solicitudes comprueba?
| Solicitud | Se aplica la lista de permitidos |
|---|---|
| Una llamada a la URL del webhook | Sí |
| Una llamada a la URL del proxy de la aplicación | No, esos nos llegan desde los servidores de Shopify, no desde su remitente |
| Una salida programada | No, somos nosotros mismos quienes realizamos la solicitud |
| La acción de Shopify Flow que invoca este webhook | No |
| Enviar pruebas y repeticiones desde el historial | No |
Por eso, una lista de permitidos no sustituye a la autenticación: hay varias vías legítimas de acceso al webhook que no pasan por ella.
La dirección que comparamos
Comparamos con la dirección desde la que llega realmente la solicitud. Si hay algún elemento intermedio entre el remitente y nosotros - un proxy corporativo, una pasarela de API, un túnel o una CDN - , esa es la dirección que debe incluir en la lista de permitidos, no la del servidor de origen.
La forma más rápida de encontrarlo: envíe una solicitud con la lista de permitidos vacía, abra la entrada en Historial y resolución de problemas y lea la dirección que hemos registrado.
Cuando las cosas salen mal
Una solicitud rechazada sigue apareciendo en el «Historial» con las entradas 403 y ip_not_allowed, por lo que podrá ver la dirección que se ha rechazado y añadirla. No se descarta nada de forma silenciosa.
Relacionado
- Autenticación - tokens, «Bearer», «Basic» y parámetros de consulta.
- Verificación de webhooks firmados - Verificación HMAC para los remitentes que firman.
- Historial y resolución de problemas - todas las solicitudes, tanto las aceptadas como las rechazadas.

