En bref : vérifiez l’authenticité des webhooks et comprenez les protections en place.
📷 [Capture / vidéo à insérer ici]
Signature #
- En-têtes :
X-CV-Timestamp,X-CV-Signature(HMAC-SHA256 du corps) etX-CV-Signature-V2(t=…,v1=HMAC(ts.body), anti-rejeu, façon Stripe). - Vérifiez la signature côté réception avec votre secret.
Protections #
- Validation anti-SSRF des URL (DNS public uniquement, ports/hosts dangereux bloqués).
- Envoi non bloquant,
sslverifyactif.