Ich spiele um mit einer chatbot auf Facebook Messenger - Plattform zu entwickeln. Ich ging durch das Dokument Facebook- und nicht finden kann , wie meine schützen webhookaus zufälligen Anrufen.
Zum Beispiel, wenn User stopft meine Bots kaufen, einen Angreifer, der jemandes userId kennt, kann Platzierung nicht autorisierte Aufträge, indem sie Anrufe zu meinem Webhook starten.
Ich habe einige Ideen, wie diese zu schützen.
1) Whitelist mein api nur Anrufe von Facebook.
2) Erstellen Sie so etwas wie CSRF mit den Postbacks Anrufe Token.
Irgendwelche Ideen?













