Verifikasi
Kirisan tidak menandatangani body webhook dengan HMAC. Verifikasi pengiriman menggunakan header Signing secret opsional, header event, dan kontrol endpoint HTTPS Anda sendiri.
Signing secret
Saat membuat atau mengedit webhook di Webhooks → Webhook, Anda bisa mengatur Signing secret (opsional, hingga 512 karakter).
Pada setiap POST Kirisan menyertakan:
X-Webhook-Secret: the-secret-you-configured Jika header hilang atau tidak cocok dengan secret tersimpan Anda, kembalikan 401 atau 403 dari handler.
Saat tidak ada secret yang dikonfigurasi, Kirisan menghilangkan X-Webhook-Secret. Andalkan HTTPS dan path URL yang tidak mudah ditebak jika Anda melewatkan secret.
Header routing
Gunakan header ini sebelum mem-parsing body JSON:
| Header | Nilai |
|---|---|
| X-Kirisan-Event | incoming_message, submission, atau message_status |
| X-Kirisan-Device | Token device atau pengenal untuk jalur atau bot terhubung |
Body JSON mengulang event dan device, tetapi header memudahkan routing murah di edge.
User-Agent
| Lalu lintas | User-Agent |
|---|---|
| Pengiriman live | Kirisan-Webhook/1.0 |
| Webhooks → Test | Kirisan-Webhook-Test/1.0 |
Respons dengan 2xx cepat
Kirisan menganggap 200 atau 201 sebagai sukses. Status HTTP lain, error koneksi, atau timeout adalah failed di Webhooks → Logs.
Praktik terbaik:
- Validasi X-Webhook-Secret (jika digunakan).
- Parse JSON dan antrekan pekerjaan di sisi Anda.
- Kembalikan 200 atau 201 segera.
- Proses pesan secara asinkron.
Kirisan tidak mencoba ulang pengiriman yang gagal.
Payload production vs tes
| Field | Tes (Webhooks → Test) | Lalu lintas live |
|---|---|---|
production | false | true |
Opsional: abaikan atau short-circuit handler saat "production": false agar lalu lintas tes tidak menyentuh catatan CRM production.
URL HTTPS
URL webhook tersimpan harus HTTPS saja. HTTP, localhost, jaringan privat, serta domain/IP Kirisan ditolak.
Aktifkan sebelum lalu lintas live
Endpoint baru tetap Pending test sampai Webhooks → Test mengembalikan 2xx. Hanya endpoint Active yang menerima event live (kecuali auto-aktivasi Telegram Incoming Message yang dijelaskan di Ringkasan).
Mengedit endpoint meresetnya ke Pending test sampai Anda menguji lagi.
Terkait
- Ringkasan webhook — event, channel, dan aturan pengiriman
- Uji webhook — kirim POST sampel dari dashboard
- Debug pengiriman yang gagal — baca error di Webhooks → Logs