- Shiked
- 23 Eylül 2026 03:08 UTC
- Yazar
- Kamo
- Commit
- 6f10239
RingCentral's inbound call/SMS webhooks sıfır doğrulama ile işlendi: WebhookController, telephony /message-store olayları doğrudan içine girin **************** **************** “Gerçek oldu; // TODO’nun ve abonelikleri hiçbir doğrulamaToken ile yaratıldı. Her şeyde. Son nokta halktır. Bir zanaatlı maaş yüküne sahip olan herkes bir enjekte edebilir Herhangi bir org'a metin, forge STOP/START uyumluluk olayları, bir inbound-call popup Parasal bir sayı için (toll-fraud bitişik), veya "from" content gösterildi Üye - ve sayılı karar (PhoneNumber’den sonra) hiçbir zaman kapsamız olmadı Bir org, bu yüzden gerçek bir müşteri numarası eşleştirilebilir ve yanlış onant’a gösterilebilir. Hatta gerçek görünümlü bir maaş yükü tarafından. Fix: - RingCentralWebhookProvisioner şimdi rastgele per-instance doğrulamaToken (form json'da, ayarlar API'den redacted), abone abonelikleri kaydeder per-instance URL ('?instanceId=', eşleştirme Takımları / JustCall) ve tokenken gönderir **************** kadar RingCentral yankıları onu geri döndürür "Verification-Token'in her bildirimde başlığı. RingCentral'in kendi abonelikleri URL- sahipleri elhake (the ‘Validation-Token’ Title WebhookController already yankılar geri döndü - bu farklı bir şeyi kanıtlayan farklı bir başlık. - **************** şu anda bu başlığı sürekli kontrol ediyor Zaman ve başarısız olur (ama yine de, başlık veya tüm reddedilen bir yanlışlık). - WebhookController örneklerini “?instancence Id=', gerektirir Verification-Token geçmek için kontrol edin ve sadece o zaman olayı süreçleri - kapsamını işlemek için Bu örneğin org. **************** **************** Her ikisi de doğrulanmış birOrgId parametre kazandı: bir to- numara Doğrulanmış webhook'tan bir DIFFERENT veyag'de maç, tam olarak sahip olmadığı gibi tedavi edilir, tam olarak tam olarak Kimsenin sahip olmadığı bir sayı gibi, asla güvenilmedi. - İş güvenliği ( 3 canlı RingCentral örneği sınırlı trafikte kaybetmemelidir): RingCentralWebhookProvisioner'in her geçişi şimdi hesabın gerçekliğini uzlaştırıyor Abonelik listesi - önceden ek bir abonelik (örneğin Id /token) DELETED ve Doğrulanmış bir tane ile değiştirildi, bu yüzden kendi kendine özgü örnekleri ~ 30'larda pod lider haline gelir (daha önce başlangıç + her 12h'de çalışır). Daha önce boşluk için Bu iyileştirici, WebhookController hala bir olayı kabul etmiyor Tüm önceden belirlenmiş kuralların altında – ancak 2026-10-13'e kadar ve her şey Kullanım logları yüksek bir ******************** Bu yüzden geri dönüş görünür kalıcı değil. O tarihten sonra, her şey gibi kapalı değildir. Koordinatör için rapor: 3 canlı RingCentral örneği için gerekli hiçbir eylem - Bir sonraki dağıtmada otomatik olarak iyileşirler. Operasyonel olarak, izlemek için ************ voipservice logları bu dağıtmalardan sonra; bu dağıtmalar gerekir; dakika içinde görünmeyi bırakın. Hala 2026-10-13'e yakın görünüyorsa, öğrenin Bu örneğin abonelikleri iyileşmedi (RingCentralJwtTokenService başarısızlıkları Ayrı bir şekilde giriş yapılır veya uzatılır **************** Testler: **************** (fails token/header / yanlış token, eşleştirmeyi kabul et, vakaya duyarlı başlık, **************** (generates+persists+reuses the token; deletes a Ek abonelik ve doğrulanmış bir yedek kayıt; sağlıklı bir akım bırakır Yalnızca abonelik), artı veya 30ping vakaları VoipCall EventService'a eklendi Test ve Test VoipMessageServiceKeywordTest. Tüm dört mutasyon kontrol edildi: İlgiliyi tekrarlamak Koruma, ilgili test kırmızısını döndürür, onu yeşil döndürür.
