Webhook-Sicherheit
Schütze Trading-Webhooks mit Authentifizierung, Replay-Schutz, HMAC-Signaturen, eindeutigen Signal-IDs und gezieltem Rate Limiting.
Nutze HTTPS sowie serverseitige Authentifizierung und Autorisierung, ohne Broker-Zugangsdaten offenzulegen. Prüfe Connector-Identität, Payload-Schema, Kontoberechtigungen und Aktualität, bevor eine Ausführung zugelassen wird.
094Was ist ein Replay-Angriff auf einen Trading-Webhook?Bei einem Replay-Angriff wird eine zuvor gültige Anfrage erneut gesendet. Eindeutige Signal-IDs, Zeitstempel oder Nonces, Ablaufzeiten und eine Duplikatspeicherung verhindern, dass ein alter gültiger BUY zu einem zweiten unbeabsichtigten BUY wird.
095Sollten Trading-Webhook-Payloads mit HMAC signiert werden?HMAC ist sinnvoll, wenn der Sender den exakten Payload mit einem gemeinsamen Geheimnis signieren kann. Es ergänzt Prüfungen von Integrität und Authentizität, ersetzt jedoch weder TLS noch Autorisierung oder Replay-Schutz.
096Wie sollte Rate Limiting einen Trading-Webhook schützen?Rate Limiting muss Missbrauch und außer Kontrolle geratene Automatisierung stoppen, ohne berechtigtes Verhalten zu verbergen. Begrenze pro authentifiziertem Connector oder Konto, protokolliere Ablehnungen und kombiniere die Regel mit Duplikatschutz.