Bonnes pratiques
Vérifiez toujours les signatures
Sans vérification, quiconque découvre l'URL de votre point de terminaison pourrait envoyer de faux événements pour déclencher de vraies actions dans votre système. Ne traitez jamais une charge utile avant d'avoir confirmé son en-tête Synup-Signature.
Gérer les livraisons en double
Les tentatives et les relectures signifient que votre point de terminaison peut recevoir le même événement plus d'une fois. Stockez l'id de l'enveloppe et ignorez tout événement déjà traité, plutôt que de supposer que chaque livraison est unique.
Répondez vite, traitez de façon asynchrone
Renvoyez un statut 2xx dès que vous avez confirmé la signature et mis l'événement en file d'attente — avant d'exécuter une logique lente comme l'envoi d'e-mails ou l'appel d'autres API. Une réponse lente compte comme un échec de livraison et déclenche une nouvelle tentative, ce qui peut vous amener à traiter le même événement deux fois.
Abonnez-vous uniquement à ce que vous utilisez
Réduisez les événements de votre point de terminaison à ceux que votre intégration gère réellement depuis l'onglet Événements. Moins d'événements signifie moins de livraisons à sécuriser, journaliser et analyser.
Faites tourner votre secret de signature périodiquement
Traitez votre secret de webhook comme n'importe quel autre identifiant. Faites-le tourner périodiquement, ou immédiatement si vous pensez qu'il a été exposé — la fenêtre de chevauchement de 7 jours vous permet de déployer le nouveau secret sans perdre de livraisons.
HTTPS est requis, et votre certificat doit être valide
Les livraisons vers une URL dont le certificat est invalide, expiré ou auto-signé échouent avant même que le code de votre point de terminaison ne s'exécute. Utilisez un certificat d'une autorité de confiance — la plupart des plateformes d'hébergement en fournissent un automatiquement.