Estoy jugando con el desarrollo de una conversacional en la plataforma Facebook Messenger. Fui a través del documento de Facebook y no pude encontrar la forma de proteger mi webhookde llamadas al azar.
Por ejemplo, si los usuarios pueden comprar telas con mis robots, un atacante que sabe ID de usuario de una persona puede empezar a colocar las órdenes no autorizadas por la realización de llamadas a mi web hook.
Tengo varias ideas sobre cómo proteger a este.
1) lista blanca de mi API para llamadas sólo desde facebook.
2) Crear algo así como CSRF fichas con las llamadas de devolución de datos.
¿Algunas ideas?













