Revenuecat Firebase云函数Webhook安全性:端点暴露及触发源问询
RevenueCat Firebase Cloud Function Webhook 常见问题解答
Webhook端点是否会暴露给用户?
默认不会主动暴露给普通用户。你可以通过Firebase安全规则限制该端点的访问权限,仅允许授权请求触发。但如果在代码实现中不慎将端点URL硬编码到客户端代码、公开配置文件里,或是通过API接口返回给客户端,就可能被用户获取到。客户端能否查看到该端点的链接?
正常情况下无法查看。只要不在客户端代码(如iOS/Android应用、Web前端代码)中直接写入端点URL,也不通过客户端可访问的接口返回该链接,用户就无法通过客户端渠道获取。但如果存在代码暴露的情况(比如将URL存于客户端可反编译的配置文件中),用户则有可能通过反编译、查看源码等方式拿到。该端点是否由苹果、谷歌支付服务触发?
不是。这个Webhook端点由RevenueCat触发,而非苹果或谷歌的支付服务。当苹果/谷歌完成支付流程并将相关事件同步给RevenueCat后,RevenueCat会根据你预先配置的事件类型(如订阅续订、退款、订阅取消等),向你的Firebase Cloud Function端点发送触发请求。
内容的提问来源于stack exchange,提问作者boorock
相关产品推荐
相关产品推荐

