Integracja webhooków
Kiedy webhook się wywołuje
Przy każdym zdarzeniu, do którego podłączony jest kanał webhook: monitor przechodzi w stan niedostępny, wraca do normy, certyfikat SSL wchodzi w okno ostrzegawcze albo kontrola heartbeat staje się spóźniona lub wraca do normy. Każde żądanie to pojedyncza treść POST w formacie JSON, opisująca dokładnie jedno zdarzenie.
Weryfikacja podpisu
Każde żądanie niesie nagłówek X-Dumza-Signature — szesnastkowy skrót HMAC-SHA256 surowej treści żądania, podpisany własnym sekretem kanału (widocznym raz przy tworzeniu kanału i ponownie za każdym razem, gdy wygenerujesz go na nowo). Przelicz ten sam HMAC dla dokładnie tych samych bajtów, które otrzymałeś, i porównaj wynik z nagłówkiem, aby potwierdzić, że żądanie naprawdę pochodzi z Dumza i nie zostało zmodyfikowane po drodze.
Generowanie sekretu na nowo
Jeśli sekret webhooka kiedykolwiek wycieknie, wygeneruj go na nowo w ustawieniach kanału — adres URL i sam kanał działają dalej, zmienia się tylko klucz podpisujący, więc jednocześnie zaktualizuj to, czego używasz do weryfikacji podpisów po swojej stronie.