実際の安全な Webhook キャプチャ
本番データを露出せずに Webhook をテストし HTTP リクエストを確認する方法
制御された例と一時 bin の明確な限界で Webhook 配信をデバッグする手順です。
ツールを開く最小イベントから始める
メソッド、パス、query、型、header、body、署名、応答を書き、合成イベントを送ります。
bin は到着を示しますが、本番の完全な挙動を証明しません。
順序立てて確認する
メソッド、パス、query、型、header、サイズ、body を比較します。JSON は整形、バイナリは Base64 表示です。
差異を一つずつ直し、本番秘密をコピーしません。
秘密をサービス外に保つ
Authorization、Cookie、Set-Cookie、Proxy-Authorization、X-API-Key、token/secret を含む名前はマスクされます。body、query、パス、他の値は自動マスクされません。
テストデータを使い、送信した秘密は失効・ローテーションします。
ライフサイクルとアクセス
endpoint は30分、50 request、body 256 KBまでです。管理キーはこのセッションにあります。
URL を知る人は送信できます。終了後に破棄し、入力を信用しません。
その後自動化する
安全な例を署名、重複、replay、schema、応答、retry の受信テストに変えます。
一時サーバーサービスで、request は破棄または期限まで残ります。
よくある質問
body はマスクされますか?
いいえ。特定の header だけです。
誰でも送信できますか?
はい、URL を知る人はできます。
本番動作を証明しますか?
いいえ。契約と受信側の確認が必要です。