Tất cả kịch bản
Tích hợp
Webhook 'thanh toán thành công' không ký số là công tắc cộng tiền giả.
Hệ thống tin endpoint callback từ cổng thanh toán hoặc đối tác vận chuyển. Nếu thiếu chữ ký / IP allowlist, ai cũng gọi được 'đã trả tiền'.
Ngành hay gặpThanh toán · logistics · SaaS
Phạm viAPI · Webhook · Back-office
Thời lượng7–10 ngày làm việc
Giả mạo sự kiện đối tác để đổi trạng thái đơn.
Nhiều team nối Stripe, SePay, GHN… bằng một URL công khai. Payload không verify, replay cũ vẫn nhận. Đơn chuyển 'paid' trong khi tiền không bao giờ vào.
Đây là rủi ro khi scale tích hợp: càng nhiều đối tác, càng nhiều cửa. C-level hỏi 'mình có đang tin một HTTP POST từ internet không?' — câu trả lời phải kiểm chứng được.
Trustline sẽ soi những gì
- Webhook có verify chữ ký, timestamp, và chống replay không.
- Endpoint có lộ trên JS / repo / log không.
- Trạng thái đơn có thể bị webhook đẩy lùi hoặc nhảy cóc không.
- Quyền đối tác (sandbox key trên production, secret chung nhiều môi trường).
Bạn nhận được gì
- Danh sách tích hợp đang tin request từ ngoài.
- Chuẩn tối thiểu: ký, hết hạn, idempotency, log đối soát.
- Ưu tiên siết cổng thanh toán trước các webhook phụ.
- Báo cáo C-level + kỹ thuật, re-test 30 ngày.
Kịch bản khác
Giao dịch & doanh thu
Khi phân quyền API lỏng, luồng hoàn tiền có thể bị lợi dụng.
Đọc kịch bảnBảo vệ dữ liệu
Nhân sự CSKH xuất toàn bộ danh sách khách — vì quyền 'xem' bị hiểu thành 'tải hết'.
Đọc kịch bảnKiểm soát truy cập