Langsung ke konten

Verifikasi

2 min read

Kirisan tidak menandatangani body webhook dengan HMAC. Verifikasi pengiriman menggunakan header Signing secret opsional, header event, dan kontrol endpoint HTTPS Anda sendiri.

Signing secret

Saat membuat atau mengedit webhook di Webhooks → Webhook, Anda bisa mengatur Signing secret (opsional, hingga 512 karakter).

Pada setiap POST Kirisan menyertakan:

X-Webhook-Secret: the-secret-you-configured

Jika header hilang atau tidak cocok dengan secret tersimpan Anda, kembalikan 401 atau 403 dari handler.

Saat tidak ada secret yang dikonfigurasi, Kirisan menghilangkan X-Webhook-Secret. Andalkan HTTPS dan path URL yang tidak mudah ditebak jika Anda melewatkan secret.

Header routing

Gunakan header ini sebelum mem-parsing body JSON:

HeaderNilai
X-Kirisan-Eventincoming_message, submission, atau message_status
X-Kirisan-DeviceToken device atau pengenal untuk jalur atau bot terhubung

Body JSON mengulang event dan device, tetapi header memudahkan routing murah di edge.

User-Agent

Lalu lintasUser-Agent
Pengiriman liveKirisan-Webhook/1.0
Webhooks → TestKirisan-Webhook-Test/1.0

Respons dengan 2xx cepat

Kirisan menganggap 200 atau 201 sebagai sukses. Status HTTP lain, error koneksi, atau timeout adalah failed di Webhooks → Logs.

Praktik terbaik:

  1. Validasi X-Webhook-Secret (jika digunakan).
  2. Parse JSON dan antrekan pekerjaan di sisi Anda.
  3. Kembalikan 200 atau 201 segera.
  4. Proses pesan secara asinkron.

Kirisan tidak mencoba ulang pengiriman yang gagal.

Payload production vs tes

FieldTes (Webhooks → Test)Lalu lintas live
productionfalsetrue

Opsional: abaikan atau short-circuit handler saat "production": false agar lalu lintas tes tidak menyentuh catatan CRM production.

URL HTTPS

URL webhook tersimpan harus HTTPS saja. HTTP, localhost, jaringan privat, serta domain/IP Kirisan ditolak.

Aktifkan sebelum lalu lintas live

Endpoint baru tetap Pending test sampai Webhooks → Test mengembalikan 2xx. Hanya endpoint Active yang menerima event live (kecuali auto-aktivasi Telegram Incoming Message yang dijelaskan di Ringkasan).

Mengedit endpoint meresetnya ke Pending test sampai Anda menguji lagi.

Terkait