Shopify应用因302验证错误被拒,求HMAC验证实现示例
解决Shopify隐私Webhook验证问题(应用市场审核被拒)
你的应用被拒有两个核心问题:
- 未验证Shopify Webhook请求的HMAC签名,不符合Shopify安全要求
- Webhook端点返回302状态码(大概率是被应用鉴权中间件拦截,重定向到登录页导致)
修复步骤
1. 让Webhook路由跳过鉴权中间件
Shopify应用的会话鉴权中间件会拦截未携带有效会话的请求,但Webhook请求不会携带用户会话,因此需要让/api/webhooks路径跳过鉴权。
以Express框架为例,确保路由配置如下:
// 示例:server.js import express from 'express'; import { shopify } from './shopify.js'; const app = express(); // 其他需要鉴权的路由 app.use('/api', shopify.auth.middleware(), (req, res) => { // 处理需鉴权的API请求 }); // Webhook路由:跳过鉴权,直接使用Shopify的webhook处理中间件 app.use('/api/webhooks', shopify.webhooks.process());
2. 添加HMAC签名验证逻辑
以下是基于你现有代码的修改版本,加入验证逻辑:
import { DeliveryMethod, Webhook } from "@shopify/shopify-api"; // 公共HMAC验证函数 async function validateWebhook(request, rawBody) { const hmacHeader = request.headers['x-shopify-hmac-sha256']; const apiSecret = process.env.SHOPIFY_API_SECRET; if (!hmacHeader || !apiSecret) { return false; } try { // 使用Shopify API内置方法验证HMAC return Webhook.verify({ rawBody, hmac: hmacHeader, secret: apiSecret, }); } catch (err) { console.error('Webhook验证失败:', err); return false; } } export default { CUSTOMERS_DATA_REQUEST: { deliveryMethod: DeliveryMethod.Http, callbackUrl: "/api/webhooks", callback: async (topic, shop, body, webhookId, request) => { // 先验证请求合法性 const isValid = await validateWebhook(request, body); if (!isValid) { return { statusCode: 401, body: JSON.stringify({ error: "Unauthorized" }), }; } // 因不收集客户数据,直接返回200 return { statusCode: 200, body: JSON.stringify({}), }; }, }, CUSTOMERS_REDACT: { deliveryMethod: DeliveryMethod.Http, callbackUrl: "/api/webhooks", callback: async (topic, shop, body, webhookId, request) => { const isValid = await validateWebhook(request, body); if (!isValid) { return { statusCode: 401, body: JSON.stringify({ error: "Unauthorized" }), }; } return { statusCode: 200, body: JSON.stringify({}), }; }, }, SHOP_REDACT: { deliveryMethod: DeliveryMethod.Http, callbackUrl: "/api/webhooks", callback: async (topic, shop, body, webhookId, request) => { const isValid = await validateWebhook(request, body); if (!isValid) { return { statusCode: 401, body: JSON.stringify({ error: "Unauthorized" }), }; } return { statusCode: 200, body: JSON.stringify({}), }; }, }, };
关键注意事项
- 确保
SHOPIFY_API_SECRET环境变量正确配置,值来自Shopify后台的应用详情页 - 验证失败必须返回401 Unauthorized,不能返回其他状态码
- Webhook端点必须是HTTPS,且不能有重定向(302),否则会触发审核失败
内容的提问来源于stack exchange,提问作者ksernow
相关产品推荐
相关产品推荐

