Je jouais avec le développement d' une plate - forme sur chatbot messenger facebook. Je suis passé par le document Facebook et ne pouvait pas trouver comment protéger mes webhookdes appels au hasard.
Par exemple, si les utilisateurs peuvent acheter des étoffes avec mes bots, un attaquant qui connaît le userId quelqu'un peut commencer à passer des commandes non autorisées en faisant des appels à mon webhook.
J'ai plusieurs idées sur la façon de protéger cela.
1) ma liste blanche api seulement les appels de facebook.
2) Créer quelque chose comme CSRF jetons avec les appels postback.
Des idées?













