KamoCRM

Verificați RingCentral Webhooks înainte de a avea încredere în ele

FixVOIPService
Expediere
23 septembrie 2026 la 03:08 UTC
Autor
Kamo
Comite
6f10239

Telefoanele RingCentral au fost prelucrate cu o verificare zero: WebhookController rutat telefonie/mesaj-pose evenimente direct în Nu-ţi face griji. Nu-ţi face griji. a fost adevărat; / / TODO , și abonamente au fost create cu nici o verificareToken Deloc. Obiectivul final este public. Oricine postat o sarcină utilă artizanală ar putea injecta o text în orice org, forge STOP/START evenimente de conformitate, declanșa o intrare-call popup pentru un număr arbitrar (adiacent unei fraude prin taxare) sau pentru un conținut "din" indicat într-un membru o org, astfel încât numărul unui client real ar putea fi potrivit și afișat chiriașului greșit chiar şi de o încărcătură cu aspect real. Fix: - RingCentralWebhookProvisioner generează acum o verificare aleatoare per-stanțăToken (persistent în config json, redactat din setările API), înregistrează abonamentele la o per-instanta URL ( Aşa că RingCentral îl va revedea. Subscrieri proprii RingCentral Name Echoes back) este neatins, care este un antet diferit dovedind un lucru diferit. - Acum verifică antetul în mod constant. timp și nu se închide (nici un semn încă, nici antet, sau un nepotrivire toate refuza). - WebhookController rezolvă cazul de la Id = Verificare-Token pentru a trece, și numai apoi procesează evenimentul Asta e org. Şi... Amândoi au câştigat un parametru OrgId verificat: un număr la număr. meci într-o org diferit decât webhook verificat este tratat ca neproprietar, exact ca un număr pe care nimeni nu-l deţine, niciodată de încredere. - Aplică siguranța (cele 3 cazuri RingCentral vii nu trebuie să piardă traficul de intrare): fiecare trecere a RingCentralWebhookProvisioner reconciliază acum contul actual lista de abonamente inlocuit cu unul verificat, astfel cazuri live auto-vindecare in ~30 de noi pod devenind lider (se execută deja la pornire + la fiecare 12 ore). Pentru decalajul dinainte care vindeca complet, WebhookController încă acceptă un eveniment cu nici o instanțăId la toate sub pre-fix, reguli nescopelate dar numai până la 2026-10-13, și fiecare Foloseşte buşteni gălăgioşi. linie astfel încât retragerea este vizibilă şi nu permanent. După acea dată a eşuat închisă ca orice altceva. Raport pentru coordonator: nici o acțiune necesară pentru cele 3 cazuri live Ring Se vindecă automat la următoarea desfăşurare. Operaţional, urmăriţi ***************** in jurnalele Voipservice dupa aceasta implementare; ar trebui Nu mai apare în câteva minute. Dacă mai apare aproape de 2026-10-13, aflaţi de ce nu s-a vindecat abonamentul instanţei (RingCentralJwtTokenService failings) sunt autentificate separat) înainte de tăiere sau se extind Nu-ţi face griji. Teste: - Nu. (căzi închise fără jeton/ antet/ token greșit, acceptă semnul de potrivire, antetul insensibil la caz), Nu-ţi face griji. (generates+persist+reuses the token; sterge a prefixează abonamentul și înregistrează un înlocuitor verificat; lasă un curent sănătos abonament numai), plus cazurile de org-scoping adăugate la VoipCallEvenimentService Testare și VoipMessageserviceKeywordTest. Toate cele patru mutații verificate: revenirea la cerințele relevante Gardianul face testul roşu, restaurând-l în verde.

Toate modificările

Ca ceea ce vezi de transport maritim?

Toate acestea ajung în spațiul de lucru pe cont propriu. Începeți cu planul gratuit și citiți această pagină din nou într-o lună.

Pornește gratuit pentru totdeaunaVezi prețurile