Tüm rehberler

WhatsApp API Güvenliği: Token, Webhook ve Yetki Kontrolü

WhatsApp API erişim belirteçlerini koruyun, webhook imzasını doğrulayın ve çoklu işletme verisini güvenli biçimde ayırın.

KISA CEVAP

WhatsApp API güvenliği; token’ı sunucuda saklama, webhook imzasını doğrulama, işletme ve rol bazlı veri ayrımı, hassas veriyi loglardan çıkarma ve olay kayıtlarını izleme adımlarına dayanır.

Token güvenliği

  • Erişim belirtecini tarayıcıya göndermeyin.
  • Gizli ortam değişkeni veya secret manager kullanın.
  • Sistem kullanıcısına yalnızca gereken varlıkları verin.
  • Test ve üretim anahtarlarını ayırın.
  • Sızıntıda hızlı iptal ve yenileme planı hazırlayın.

Webhook doğrulaması

İlk doğrulama anahtarı yalnızca endpoint sahipliğini kanıtlar. Her olay isteğinde sağlayıcı imzası ayrıca doğrulanmalı, zaman ve olay kimliğiyle tekrar saldırıları azaltılmalıdır.

Çoklu işletmede veri ayrımı

Telefon numarası kimliği ve WABA kimliği doğru tenant’a eşlenmeden mesaj kaydedilmemelidir. Her veritabanı sorgusu işletme kapsamı taşımalı; super admin işlemleri ayrıca kayıt altına alınmalıdır.

WhatsApp API Güvenliği: Token, Webhook ve Yetki Kontrolü hakkında sorular

Token’ı veritabanında açık tutmak doğru mu?

Tercihen şifreli saklayın ve uygulama rolünün erişimini sınırlandırın. Kullanıcı arayüzünde tam değeri tekrar göstermeyin.

Webhook URL’si gizli olursa yeterli mi?

Hayır. URL bilinse bile imzasız istek reddedilmelidir.

WhatsApp Business ürünleri hakkında

Platform özellikleri ve sağlayıcı koşulları değişebileceği için canlı kurulum öncesinde bağlantılı resmî belgeleri kontrol edin.

SONRAKİ ADIM

Konuyu tamamlayan rehberler.