Is een webhook veilig?
Een webhook is veilig als je hem afschermt. Zonder controle is het adres waar je berichten ontvangt een deur die voor iedereen openstaat.
Wie dat adres kent, kan er van alles heen sturen.
Daarom controleer je elk binnenkomend bericht.

De handtekening
De meeste diensten sturen een code mee waarmee je kunt controleren of het bericht echt van hen komt. Gebruik die altijd.
Meer daarover lees je bij api.
De verbinding
Altijd via een beveiligde verbinding. Anders is het bericht onderweg te lezen en aan te passen.
Meer daarover lees je bij backend.
Het adres zelf
Gebruik een moeilijk te raden adres en publiceer het nergens. Dat is geen beveiliging maar het helpt wel.
Meer daarover lees je bij plugin.
Mijn vuistregels
- Controleer altijd de handtekening.
- Alleen via een beveiligde verbinding.
- Beperk wie er mag versturen op IP-niveau als dat kan.
- Log elk bericht, ook geweigerde.
Die laatste laat zien of iemand aan het proberen is.
Wat er in het bericht staat
Vaak persoonsgegevens. Bewaar niet meer dan je nodig hebt en vermeld de koppeling in je privacyverklaring.
Meer daarover lees je bij lead.
Bij een koppeldienst
Daar lopen je gegevens via een derde partij. Controleer waar die staat en wat er in de voorwaarden over bewaren staat.
Meer daarover lees je bij cms.