You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Shopify应用因302验证错误被拒,求HMAC验证实现示例

解决Shopify隐私Webhook验证问题(应用市场审核被拒)

你的应用被拒有两个核心问题:

  1. 未验证Shopify Webhook请求的HMAC签名,不符合Shopify安全要求
  2. Webhook端点返回302状态码(大概率是被应用鉴权中间件拦截,重定向到登录页导致)

修复步骤

1. 让Webhook路由跳过鉴权中间件

Shopify应用的会话鉴权中间件会拦截未携带有效会话的请求,但Webhook请求不会携带用户会话,因此需要让/api/webhooks路径跳过鉴权。

以Express框架为例,确保路由配置如下:

// 示例:server.js
import express from 'express';
import { shopify } from './shopify.js';

const app = express();

// 其他需要鉴权的路由
app.use('/api', shopify.auth.middleware(), (req, res) => {
  // 处理需鉴权的API请求
});

// Webhook路由:跳过鉴权,直接使用Shopify的webhook处理中间件
app.use('/api/webhooks', shopify.webhooks.process());

2. 添加HMAC签名验证逻辑

以下是基于你现有代码的修改版本,加入验证逻辑:

import { DeliveryMethod, Webhook } from "@shopify/shopify-api";

// 公共HMAC验证函数
async function validateWebhook(request, rawBody) {
  const hmacHeader = request.headers['x-shopify-hmac-sha256'];
  const apiSecret = process.env.SHOPIFY_API_SECRET;

  if (!hmacHeader || !apiSecret) {
    return false;
  }

  try {
    // 使用Shopify API内置方法验证HMAC
    return Webhook.verify({
      rawBody,
      hmac: hmacHeader,
      secret: apiSecret,
    });
  } catch (err) {
    console.error('Webhook验证失败:', err);
    return false;
  }
}

export default {
  CUSTOMERS_DATA_REQUEST: {
    deliveryMethod: DeliveryMethod.Http,
    callbackUrl: "/api/webhooks",
    callback: async (topic, shop, body, webhookId, request) => {
      // 先验证请求合法性
      const isValid = await validateWebhook(request, body);
      if (!isValid) {
        return {
          statusCode: 401,
          body: JSON.stringify({ error: "Unauthorized" }),
        };
      }

      // 因不收集客户数据,直接返回200
      return {
        statusCode: 200,
        body: JSON.stringify({}),
      };
    },
  },

  CUSTOMERS_REDACT: {
    deliveryMethod: DeliveryMethod.Http,
    callbackUrl: "/api/webhooks",
    callback: async (topic, shop, body, webhookId, request) => {
      const isValid = await validateWebhook(request, body);
      if (!isValid) {
        return {
          statusCode: 401,
          body: JSON.stringify({ error: "Unauthorized" }),
        };
      }

      return {
        statusCode: 200,
        body: JSON.stringify({}),
      };
    },
  },

  SHOP_REDACT: {
    deliveryMethod: DeliveryMethod.Http,
    callbackUrl: "/api/webhooks",
    callback: async (topic, shop, body, webhookId, request) => {
      const isValid = await validateWebhook(request, body);
      if (!isValid) {
        return {
          statusCode: 401,
          body: JSON.stringify({ error: "Unauthorized" }),
        };
      }

      return {
        statusCode: 200,
        body: JSON.stringify({}),
      };
    },
  },
};

关键注意事项

  • 确保SHOPIFY_API_SECRET环境变量正确配置,值来自Shopify后台的应用详情页
  • 验证失败必须返回401 Unauthorized,不能返回其他状态码
  • Webhook端点必须是HTTPS,且不能有重定向(302),否则会触发审核失败

内容的提问来源于stack exchange,提问作者ksernow

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.01 19:40:12