ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-27, Monday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

Webhooks ආරක්ෂා කරගන්න: සත්‍ය පරීක්ෂණ සහ Replay Attack වැලැක්වීමේ මාර්ගෝපදේශය

Webhooks ආරක්ෂා කරගන්න: සත්‍ය පරීක්ෂණ සහ Replay Attack වැලැක්වීමේ මාර්ගෝපදේශය

Webhooks යනු තොරතුරු හුවමාරු කිරීමේ සුළු ක්‍රමයක්. එය POST කර JSON එකක් යැවීමෙන් ඉවරයි. නමුත් එය ලැබීමේදී ගැටළු බොහොමයක් පෙනේ – එම URL සමාජිකයින්ට විවෘතයි, අනුපිළිවෙල නොගැලපේ, සහ එකම සිදුවීම දෙවරක් ලැබිය හැකිය.

එම නිසා, ඔබේ සේවාදායකය signature verification කිරීම අත්‍යවශ්‍ය වේ. සේවා සැපයුම්කරු ඔබට රහස් කේතයක් (shared secret) සමඟ HMAC‑SHA256 අත්සනක් යවයි. ඔබ එම අත්සන ගණනය කර එය හිස් හිසට (header) තිබෙන අගය සමඟ සසඳා බලන්න.

මෙම පරීක්ෂණය සාර්ථකව කිරීමට වැදගත් දෙය දෙකක් ඇත. පළමුව, timingSafeEqual වැනි ක්‍රමය භාවිතා කරමින් සමානකම් පරීක්ෂා කරන්න; සාමාන්‍ය string සසඳීමේ වේගය මැනීමට හැකි වන අතර එය ආක්‍රමකයාට අත්සන හඳුනා ගැනීමට අවස්ථාව සලසයි. දෙවැනි, JSON වස්තුව පාර්ස් කර පසු එය stringify කිරීමෙන් අත්සන අසම්පූර්ණ වේ; එබැවින් raw body එකම පරීක්ෂා කරන්න.

Node.js/Express වලදී මෙය පහත පරිදි කරගත හැක:

  • app.post('/webhooks/email', express.raw({ type: 'application/json' }), (req, res) => {
  • const raw = req.body.toString('utf8');
  • if (!verifySignature(raw, req.get('X-Signature'), SECRET)) { return res.sendStatus(401); }
  • const event = JSON.parse(raw); // ඉදිරි සැකසීම
  • });

Next.js භාවිතා කරන විට await req.text() මගින් raw body එක ලැබේ, එමනිසා වෙනම middleware අවශ්‍ය නොවේ.

Signature එක සත්‍ය වුවත්, එය පැරණි request එකක් විය හැක. ඒ නිසා replay attack වලින් බේරීමට, payload එකේ timestamp එක සත්‍ය වේලාවට අයත්දැයි පරීක්ෂා කරන්න. සාමාන්‍යයෙන් පසු විනාඩි 5 කට අඩු timestamp එකක් විශ්වාස කළ හැක.

ඉහත සියල්ල එකතුවා, webhook භාරගැනීමේ මූලික පියවර පහත පරිදි සාරාංශ කරගත හැක:

  • Raw body එක ලබා ගන්න.
  • HMAC‑SHA256 අත්සන ගණනය කර timingSafeEqual මගින් සසඳන්න.
  • Timestamp පරීක්ෂා කර replay attack වැලැක්වන්න.
  • අවශ්‍ය නම් IP whitelist හෝ rate‑limit යොදා ගන්න.

ශ්‍රී ලංකාවට ඇති වැදගත්කම

ශ්‍රී ලංකාවේ සංවර්ධකයින්, startup ගුවන්, සහ ව්‍යාපාරිකයින් සඳහා මෙම උපදෙස් ගැඹුරු වැදගත්කමක් ගනී. Email bounce හෝ payment webhook (Stripe, PayPal) සාර්ථකව කළමනාකරණය නොකළහොත්, අයවැය හා පාරිභෝගික විශ්වාසය අහිමි විය හැක. නිවැරදි signature verification සහ replay protection යොදා ගතහොත්, දත්ත රහස්‍යතාවය සහ ක්‍රියාකාරී වේගය රැකගත හැක, එමඟින් ලෝක වෙළඳපලේ තරඟකාරීත්වය වැඩිවේ.

ඉදිරි දශකයේ ශ්‍රී ලංකා තාක්ෂණ ආර්ථිකය API‑first ව්‍යාපාරයන්ට මුලික වේ. එම නිසා, webhook ආරක්ෂාව පිළිබඳ හොඳ පුරුදු ගත කිරීම, දේශීය තාක්ෂණ කුලකයන්ගේ නිපුණතාවය වැඩිදියුණු කර, විදේශීය සමාගම් සමඟ අනුබද්ධතාවය ශක්තිමත් කරයි.

සාරාංශයෙන්, webhook ලැබීමේදී raw body පරීක්ෂා, timing‑safe signature, සහ timestamp පරීක්ෂා කිරීම, ඔබේ පද්ධතියේ ආරක්ෂාව ඉහළ නැංවීමට මූලික පියවර වේ.

💡 ඔබේ පද්ධතියේ webhook ආරක්ෂාව දැන්ම වැඩිදියුණු කරන්න!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#webhook #security #api #nodejs #developers