Adresses IP source des webhooks
Les livraisons de webhooks partent aujourd’hui d’une seule adresse publique :
37.60.231.72Vérifiez la signature. L’adresse n’est qu’un confort.
Section intitulée « Vérifiez la signature. L’adresse n’est qu’un confort. »La vérification HMAC est le contrôle qui vous protège réellement. Une adresse IP peut être usurpée ;
une signature calculée avec le secret de votre endpoint ne le peut pas. Chaque livraison porte
X-CowriePay-Timestamp et X-CowriePay-Signature, et les vérifier n’est pas facultatif.
Cette page existe pour une seule raison : les intégrateurs derrière un pare-feu d’entreprise ont souvent besoin d’une adresse pour simplement laisser passer le trafic. C’est une question d’admission réseau, pas d’authentification.
Ne remplacez pas la vérification de signature par un filtrage d’IP. Ce ne sont pas des équivalents, et une liste d’autorisation d’IP seule accepterait une requête falsifiée émise par quiconque sait router depuis cette adresse.
La liste peut évoluer
Section intitulée « La liste peut évoluer »Une adresse aujourd’hui ne signifie pas une adresse pour toujours. Un second nœud, un hôte différent ou un changement de fournisseur ajouterait ou déplacerait une entrée, et une intégration qui inscrit cette valeur en dur cassera le jour où cela arrivera.
Si vous la placez malgré tout en liste d’autorisation :
- traitez la valeur comme de la configuration, pas comme une constante de votre code ;
- gardez la vérification de signature active en toutes circonstances, pour qu’un changement d’adresse se dégrade en ticket réseau et non en trafic non vérifié accepté ;
- surveillez les annonces : toute évolution de cette liste est annoncée à l’avance aux workspaces ayant des endpoints webhook actifs.