×
サイバー攻撃について
from django.views.decorators.csrf import csrf_exempt


@csrf_exempt
def webhook(request):
    ...

外部Webhookでは必要になる場合があります。

しかし、無条件で受け入れてはいけません。

代わりに次を検証します。

  • HMAC署名

  • タイムスタンプ

  • リプレイ防止

  • イベントIDの重複

  • 送信元サービスの公開鍵署名

  • Content-Type

  • 許可HTTPメソッド

  • ボディサイズ

  • 必要に応じた送信元IP