Sunt în jur de joc cu dezvoltarea unei chatbot pe platforma facebook messenger. Am trecut prin documentul Facebook și nu a putut găsi cum să - mi protejeze webhookde apeluri aleatorii.
De exemplu, în cazul în care utilizatorii pot cumpăra umpluturi cu roboții mei, un atacator care stie userId cuiva poate începe plasarea comenzilor neautorizate prin efectuarea de apeluri către webhook meu.
Am câteva idei cu privire la modul de a proteja acest lucru.
1) API - ul meu pentru a trece în lista albă numai apelurile de la Facebook.
2) Creați ceva de genul CSRF token - uri cu apelurile postback.
Vreo idee?













