如何保护事件网格订阅webhook

sAN*_*ORm 6 azure-eventgrid

验证webhook是否已通过azure事件网格而非其他可能是恶意的服务或人员发送到我的订阅端点的最佳做法是什么.

Mik*_*kov 2

配置 Webhook URL 时,您可以将秘密令牌放入查询参数中。然后,您可以在代码中验证此参数。

例如,对于 Azure Function webhook,您将使用code参数:

https://myfunctionapp.azurewebsites.net/api/EventGridWebHook1?code=your_functionapp_code
Run Code Online (Sandbox Code Playgroud)

  • 我不确定这是一个可以接受的解决方案。在查询参数或 URI 中包含安全代码是不好的做法,因为它可能很容易在日志等中暴露。此外,如果 webhook 端点不受 SSL (https) 保护,也会存在风险。我期待类似 https://developer.github.com/webhooks/securing/ 的内容 (4认同)