IP-toegangslijsten
Authenticatie bewijst dat de beller uw geheim kent. Een IP-toelatingslijst beperkt de bronnen van waaruit het verzoek afkomstig mag zijn, zodat een uitgelekt token op zichzelf niet voldoende is. Stel deze in per webhook, onder Geavanceerde instellingen -> IP-toelatingslijst.
Dit geldt bovenop de authenticatie die de webhook hanteert, inclusief ‘None’. Een verzoek vanaf een ander adres wordt afgewezen met de foutmelding 403 en de reden ip_not_allowed, nog voordat het token of de handtekening überhaupt wordt gecontroleerd.
De lijst invullen
Eén vermelding per regel, maximaal 50:
- een enkel IPv4- of IPv6-adres, zoals
203.0.113.10of2001:db8::1 - een CIDR-bereik, zoals
203.0.113.0/24of2001:db8::/32
De meeste afzenders die het waard zijn om op de toelatingslijst te worden geplaatst, maken hun uitgaande IP-bereiken openbaar - Stripe, GitHub, Shopify en Square doen dit allemaal. Voer deze bereiken in en controleer ze opnieuw wanneer de afzender een wijziging aankondigt: een toelatingslijst die nooit wordt bijgewerkt, zal uiteindelijk legitiem verkeer gaan weigeren.
Welke verzoeken worden gecontroleerd?
| Verzoek | De toelatingslijst is van toepassing |
|---|---|
| Een aanroep naar de webhook-URL | Ja |
| Een aanroep naar de URL van de app-proxy | Nee - die worden ons toegestuurd vanaf de servers van Shopify, niet vanuit uw afzender |
| Een geplande rit | Nee - wij dienen het verzoek zelf in |
| De Shopify Flow-actie die deze webhook aanroept | Nee |
| Testberichten en herhalingen uit de geschiedenis verzenden | Nee |
Daarom is een allowlist geen vervanging voor authenticatie: er zijn namelijk verschillende legitieme routes naar de webhook die niet via de allowlist lopen.
Het adres dat wij vergelijken
Wij vergelijken dit met het adres waarvandaan het verzoek daadwerkelijk afkomstig is. Indien er iets tussen uw afzender en ons in staat - een bedrijfsproxy, een API-gateway, een tunnel of een CDN - dan is dat het adres dat u op de witte lijst moet plaatsen, en niet dat van de oorspronkelijke server.
De snelste manier om dit te achterhalen: verstuur één verzoek met een lege allowlist, open het item op Geschiedenis en probleemoplossing en noteer het adres dat wij hebben vastgelegd.
Wanneer het misgaat
Een afgewezen verzoek wordt nog steeds weergegeven in de Geschiedenis met de vermeldingen 403 en ip_not_allowed, zodat u het afgewezen adres kunt zien en toevoegen. Er wordt niets onopgemerkt verwijderd.
Gerelateerd
- Authenticatie - tokens, Bearer, Basic en queryparameters.
- Gecertificeerde webhooks verifiëren - HMAC-verificatie voor afzenders die hun berichten ondertekenen.
- Geschiedenis en probleemoplossing - elk verzoek, ongeacht of het is gehonoreerd of niet.

