</>مدرسه زیب‌موجیاد بگیر، تمرین کن، بساز
مدرسهPHPدرس 52
درس 52 از 80 · ۷۰ دقیقه

Webhook، امضا، Idempotency و OpenAPI

Webhook درخواست ورودی از سرویس دیگر است و ممکن است تکرار یا با تأخیر برسد. امضا اصالت، Idempotency تکرار و OpenAPI قرارداد API را مدیریت می‌کند.

۰امتیاز شما
نقشه این درس

بعد از این درس دقیقاً چه بلدی؟

  • موضوع «HMAC signature» را با زبان ساده برای فرد دیگری توضیح می‌دهی.
  • مثال همین درس را خط‌به‌خط می‌خوانی و خروجی آن را پیش‌بینی می‌کنی.
  • کد را تغییر می‌دهی، نتیجه یا ساختار آن را بررسی می‌کنی و خطا را مرحله‌ای اصلاح می‌کنی.
به زبان زندگی واقعی

نامه سفارشی با مهر و شماره پیگیری

مهر فرستنده را ثابت می‌کند و شماره پیگیری جلوی ثبت دوباره همان نامه را می‌گیرد.

نکته مهم برای شروع PHP

Webhook درخواست ورودی از سرویس دیگر است و ممکن است تکرار یا با تأخیر برسد. امضا اصالت، Idempotency تکرار و OpenAPI قرارداد API را مدیریت می‌کند.

چرا مهم است؟ این مفهوم یکی از آجرهای مسیر حرفه‌ای PHP است. فعلاً لازم نیست همه جزئیات را حفظ کنی؛ باید دلیل استفاده و اثر هر خط را بفهمی.

اولین تمرین تو: سرور بدنه خام را با امضا بررسی، event_id را اتمی ثبت و سپس وضعیت سفارش را فقط یک‌بار تغییر می‌دهد.

مفهوم‌های اصلی

اول بفهم، بعد کد بنویس

HMAC signature

با Secret مشترک یکپارچگی و اصالت پیام را بررسی می‌کند.

Event ID

شناسه یکتا برای تشخیص تحویل تکراری است.

OpenAPI

مسیر، ورودی و پاسخ API را ماشین‌خوان مستند می‌کند.

سناریوی واقعی

تأیید پرداخت

سرور بدنه خام را با امضا بررسی، event_id را اتمی ثبت و سپس وضعیت سفارش را فقط یک‌بار تغییر می‌دهد.

ورودی روشنقانون قابل توضیحخروجی قابل بررسی
بازی ساختن کد

قطعه‌ها را به ترتیب درست بچین

روی هر قطعه بزن تا وارد پاسخ شود؛ برای برگرداندن دوباره روی آن بزن. با دکمه‌های جابه‌جایی هم می‌توانی بدون کشیدن و رهاکردن ترتیب را اصلاح کنی.

مرحله ۲ از ۳ · مرتب‌کردن کد
بانک قطعه‌هاقطعه مناسب را انتخاب کن
ترتیب پاسخ تواز بالا به پایین اجرا می‌شود

    هنوز پاسخی بررسی نشده است.

    کارگاه تعاملی

    کد را کامل کن و ساختار آن را بررسی کن

    این درس وارد قابلیت‌های سروری یا حرفه‌ای شده است. برای امنیت سایت، کد دلخواه روی سرور اجرا نمی‌شود؛ بررسی‌گر، وجود اجزای ضروری و منطق مورد انتظار را کنترل می‌کند و راهنمای اصلاح می‌دهد.

    lesson-52.php
    گزارش بررسیبررسی‌گر ساختار آماده است
    کد را کامل کن و «بررسی ساختار» را بزن.
    در مثال‌های پیشرفته، اجرای ناامن سروری نداریم؛ اجزای ضروری کد بررسی می‌شوند.
    کدخوانی استاد

    این مثال خط‌به‌خط چه می‌گوید؟

    فعلاً حفظ نکن؛ هر خط را به یک جمله ساده تبدیل کن.

    1. 1<?php

      از اینجا مفسر PHP شروع به خواندن کد می‌کند.

    2. 2$body = file_get_contents("php://input");

      یک مقدار با نام $body نگه‌داری می‌شود تا در خط‌های بعد دوباره استفاده شود.

    3. 3$expected = hash_hmac("sha256", $body, $_ENV["WEBHOOK_SECRET"]);

      یک مقدار با نام $expected نگه‌داری می‌شود تا در خط‌های بعد دوباره استفاده شود.

    4. 4$received = $_SERVER["HTTP_X_SIGNATURE"] ?? "";

      یک مقدار با نام $received نگه‌داری می‌شود تا در خط‌های بعد دوباره استفاده شود.

    5. 5if (! hash_equals($expected, $received)) {

      یک پرسش درست/نادرست بررسی می‌شود و مسیر اجرای بعدی را تعیین می‌کند.

    6. 6http_response_code(401);

      این خط بخشی از منطق اصلی مثال است؛ نام‌ها و علامت‌ها را از راست به چپ، بخش‌به‌بخش بخوان.

    7. 7exit;

      این خط بخشی از منطق اصلی مثال است؛ نام‌ها و علامت‌ها را از راست به چپ، بخش‌به‌بخش بخوان.

    8. 8}

      مرز یک بلوک یا فراخوانی در اینجا باز یا بسته می‌شود.

    9. 9// event_id باید با محدودیت یکتا ثبت شود.

      این خط توضیح برنامه‌نویس است و اجرا نمی‌شود.

    منبع رسمی همین درسمستندات اصلی PHP را ببین ←برای عمیق‌ترشدن؛ لازم نیست در شروع همه آن را بخوانی.
    حالا نوبت توست

    Timestamp امضا و محدودیت زمانی Replay را اضافه و Schema رویداد را در OpenAPI بنویس.

    تمرین پلکانی

    از ساده به چالشی، بدون پرش

    ۱ · گرم‌کردن

    یکی از مقدارهای مثال را عوض کن، خروجی را روی کاغذ حدس بزن و سپس بررسی کن.

    ۲ · تثبیت

    Timestamp امضا و محدودیت زمانی Replay را اضافه و Schema رویداد را در OpenAPI بنویس.

    ۳ · ساختن

    سناریوی «تأیید پرداخت» را با نام‌های واضح‌تر و یک حالت تازه گسترش بده.

    دام‌های رایج

    این سه اشتباه را انجام نده

    1

    مقایسه امضا با ==

    2

    پردازش قبل از بررسی امضا

    3

    نداشتن Event ID یکتا برای تکرار

    آزمون پایان درس

    5 پرسش کوتاه؛ مطمئن شو واقعاً یاد گرفته‌ای

    برای هر پرسش یک پاسخ انتخاب کن. بعد از هر انتخاب، دلیل پاسخ را همان‌جا می‌بینی.

    پرسش 1 از 5

    چرا hash_equals استفاده می‌شود؟

    پرسش 2 از 5

    کدام توضیح، «HMAC signature» را دقیق‌تر بیان می‌کند؟

    پرسش 3 از 5

    بهترین قدم بعد از خواندن مثال این درس چیست؟

    پرسش 4 از 5

    کدام روش نشان می‌دهد این درس را واقعاً فهمیده‌ای؟

    پرسش 5 از 5

    کدام رفتار احتمال خطا را در همین موضوع بیشتر می‌کند؟

    پایان درس 52

    درس را فقط وقتی تمام کن که کد را تغییر داده‌ای

    دیدن آموزش کافی نیست؛ یک مقدار را تغییر بده، خروجی را پیش‌بینی کن و بعد اجرا بزن.