# 使用 Webhook 接收短信事件

创建公网 HTTPS 端点，保存密钥，验证签名并安全处理重复事件。

2026-10-07 · SMS.Red

## 添加公开端点

在开发者打开 Webhook 并添加名称、公网 HTTPS URL 和说明。localhost、私网地址、URL 凭据和重定向不适用，最终地址应直接可达。

创建后安全保存弹窗中的秘密值，复制会清除显示，不要依赖以后再读。与 API 密钥分开保管，不放公开代码。

## 验证原始请求体

事件以 JSON POST 到达，用秘密值对准确原始 body 算 HMAC-SHA256，对比 `x-smsred-signature`，格式 `sha256=HEX_DIGEST`。验证前不要解析后重新序列化，空白可改变签名，使用恒定时间比较。

`x-smsred-event-id` 是稳定标识。验证、去重、可靠保存／排队后及时返回 2xx。body 字段按当前合同。

## 重试和管理

非 2xx 或超时可退避重试最多八次，同事件可能多次到达，处理器需容忍重复。重定向不是成功的 2xx 回应。

表格支持编辑名称／说明、禁用和移除。禁用暂停，移除删除。消息按当前所有者投递，包含转让后。失败时查 HTTPS、签名和自己服务器日志，不假定面板有完整投递日志查看器。
