HTTPS + HMAC

Webhooks

ApplicationのイベントをHTTPS endpointへ署名付きで配送します。

Payment events

payment.created
payment.awaiting_confirmation
payment.completed
payment.cancelled
payment.expired
payment.failed
payment.execution_unknown

Delivery guarantees

Durable Outboxによるat-least-once deliveryです。同じイベントが再配送される可能性を前提に、受信側もevent IDで冪等にしてください。

Transport security

公開Webhook URLはHTTPSのみ。D-Wallet側はSSRF対策、DNS pinning、redirect拒否を行います。

Signature

Developer Dashboardで発行されるWebhook signing secretを安全に保存し、raw request bodyに対するHMAC署名を検証してから処理してください。

Developer Dashboard

Application、API Key、Scope、Webhook、Usage、Audit、Payment履歴はDeveloper Dashboardから管理できます。