Elenchi di indirizzi IP autorizzati

L'autenticazione dimostra che il chiamante conosce il Suo codice segreto. Un elenco di indirizzi IP autorizzati restringe la gamma di provenienze possibili della chiamata, pertanto la sola divulgazione di un token non è sufficiente. Lo si può configurare per ciascun webhook, alla voce Impostazioni avanzate -> Elenco di indirizzi IP autorizzati.

Si applica in aggiunta a qualsiasi metodo di autenticazione utilizzato dal webhook, compreso "None". Una richiesta proveniente da qualsiasi altro indirizzo viene respinta con il codice di errore 403 e la motivazione ip_not_allowed, prima ancora che il token o la firma vengano presi in esame.

Compilazione dell'elenco

Una voce per riga, fino a un massimo di 50:

  • un singolo indirizzo IPv4 o IPv6, come ad esempio 203.0.113.10 o 2001:db8::1
  • un intervallo CIDR, ad esempio 203.0.113.0/24 o 2001:db8::/32

La maggior parte dei mittenti che meritano di essere inseriti nell’elenco dei mittenti autorizzati pubblica i propri intervalli di indirizzi di posta in uscita: Stripe, GitHub, Shopify e Square lo fanno tutti. Inserisca tali intervalli e li ricontrolli ogni volta che il mittente annuncia una modifica: un elenco di mittenti autorizzati che non viene mai aggiornato finirà per respingere il traffico legittimo.

Quali richieste vengono verificate

Richiesta Si applica la lista di autorizzazione
Una richiesta all'URL del webhook Sì
Una richiesta all'URL del proxy dell'app No - quelle ci giungono dai server di Shopify, non dal Suo mittente
Una corsa programmata No - siamo noi stessi a presentare la richiesta
L'azione Shopify Flow che richiama questo webhook No
Inviare test e replay dalla Cronologia No

Ecco perché una lista di autorizzazioni non può sostituire l’autenticazione: diversi percorsi legittimi per accedere al webhook non passano attraverso di essa.

L'indirizzo che mettiamo a confronto

Effettuiamo il confronto con l’indirizzo da cui la richiesta arriva effettivamente. Se tra il mittente e noi si interpone un elemento qualsiasi - un proxy aziendale, un gateway API, un tunnel, un CDN - è quell’indirizzo che dovete inserire nell’elenco delle eccezioni, non quello del server di origine.

Il modo più rapido per individuarlo: invii una richiesta con l’allowlist vuota, apra la voce su Cronologia e risoluzione dei problemi e legga l’indirizzo che abbiamo registrato.

Quando le cose vanno male

Una richiesta respinta compare comunque nella Cronologia con i valori 403 e ip_not_allowed, in modo che possiate visualizzare l'indirizzo che è stato rifiutato e aggiungerlo. Nulla viene eliminato in modo silenzioso.

Correlati