Verificare la firma dei webhook in arrivo e bloccare le richieste false
Esempio creato per mostrare tipologie di richieste e possibili fasce di intervento.
Problema
Abbiamo un endpoint che riceve webhook da una piattaforma esterna e crea record nel nostro database. Ci siamo accorti che chiunque conosca l'indirizzo può inviare dati falsi: vorremmo accettare solo le richieste autentiche.
Script PHP semplice pubblicato sul sito aziendale.
Obiettivo: Accettare solo webhook legittimi.
Tecnologie
- PHP
- Webhook
Fascia economica orientativa
100–320 €
Tempo tecnico indicativo
2–6 ore
Complessità
Bassa
Le fasce di prezzo e di tempo indicate sono orientative e dipendono da complessità, qualità del codice esistente, accessi disponibili, documentazione e requisiti effettivi. Non costituiscono preventivo.
Come si affronta di solito
Verifica della firma HMAC con il segreto condiviso, controllo del timestamp per evitare richieste riprodotte e rifiuto delle chiamate non valide con log dedicato. Revisione dei dati in ingresso prima del salvataggio.
Cosa preparare per una valutazione
- Documentazione o credenziali di test dei sistemi da collegare
- Esempi reali dei dati scambiati
- Descrizione del flusso atteso
- Ambiente di prova, se disponibile
Domande frequenti
Quanto costa verificare la firma dei webhook in arrivo e bloccare le richieste false?
Indicativamente 100–320 €. È una fascia orientativa: il costo effettivo dipende dal codice o dai sistemi esistenti, dagli accessi disponibili e dai requisiti emersi dall'analisi tecnica. Non costituisce preventivo.
Quanto tempo serve per verificare la firma dei webhook in arrivo e bloccare le richieste false?
Di norma 2–6 ore di lavoro tecnico, da distribuire in base all'urgenza e alla disponibilità di accessi e documentazione.
Cosa serve per iniziare?
Conviene preparare: documentazione o credenziali di test dei sistemi da collegare; esempi reali dei dati scambiati; descrizione del flusso atteso; ambiente di prova, se disponibile.
Come posso ricevere una valutazione per un problema simile?
Descrivi il problema su DevRequest (https://devrequest.it/pubblica-richiesta): la richiesta viene analizzata, completata con le informazioni mancanti e stimata con fasce di tempo e costo, senza impegno.
Contenuto revisionato il 05/10/2026.
Guide utili
- Guida Collegare Shopify al gestionale aziendale Ordini Shopify ricopiati a mano nel gestionale? Integrazione via API e webhook per ordini, clienti…
- Guida Integrare i pagamenti Stripe in un sito o portale PHP Vuoi incassare con carta sul tuo portale PHP? Integrazione Stripe Checkout, webhook firmati…
- Guida Integrazioni API tra gestionale, e-commerce e servizi esterni Colleghiamo gestionale, e-commerce, CRM, corrieri, pagamenti e fatturazione elettronica con API e…
- Guida Ricevere e gestire webhook in modo affidabile Ricevere webhook da CRM, pagamenti o e-commerce senza perdere eventi: verifica della firma…