मैं फेसबुक दूत मंच पर एक chatbot विकासशील के साथ चारों ओर खेल रहा हूँ। मैं फेसबुक दस्तावेज के माध्यम से चला गया और मेरी सुरक्षा करने की विधि नहीं पा सके webhookयादृच्छिक कॉल से।
उदाहरण के लिए, उपयोगकर्ताओं, मेरे बॉट के साथ सामान खरीद सकते हैं अगर एक हमलावर कि किसी के userId मेरी webhook को कॉल करके अनधिकृत आदेश देने शुरू कर सकते हैं जानता है।
मैं यह कैसे की रक्षा के लिए पर कई विचार है।
1) केवल फेसबुक से कॉल करने के लिए अपने एपीआई श्वेत सूची।
2) कुछ बनाएं CSRF तरह पोस्टबैक कॉल के साथ टोकन।
कोई विचार?













