เข้าใจ API และ Webhook สำหรับคนออกแบบงาน
เข้าใจ request, response, authentication, event และ timeout เพื่อคุยกับนักพัฒนาและออกแบบการเชื่อมระบบอย่างปลอดภัย
เป้าหมาย: อธิบายทิศทางข้อมูลและวางขอบเขตการเข้าถึงโดยไม่เปิด secret หรือข้อมูลเกินจำเป็น · ใช้เวลาประมาณ 14 นาที
กรอบออกแบบก่อนเปิดใช้งาน
กำหนดขอบเขตและหลักฐานให้ชัดก่อนเชื่อม AI เข้ากับงานจริง
ระบุระบบ
เขียน source destination owner และข้อมูลที่แลกเปลี่ยน
ยืนยันตัวตน
เก็บ API key หรือ secret ในระบบจัดการความลับ ไม่ใส่ Prompt หรือหน้าเว็บ
ตรวจ event
ตรวจ signature เวลา event id และ schema ก่อนประมวลผล
ตอบและติดตาม
ตอบรับเร็ว แยกงานหนักเข้าคิว และบันทึกสถานะ
กรณีงานธุรกิจไทย
Webhook คำสั่งซื้อ
รับ order.created → ตรวจ signature → ใช้ event id กันซ้ำ → เข้าคิวร่างข้อความ
การตอบ webhook ไม่ควรรอ AI จน timeout
API เช็กสถานะ
เรียกด้วยสิทธิ์อ่านเฉพาะสถานะและปกปิดข้อมูลก่อนให้ AI ร่าง
least privilege ลดความเสียหายหากขั้น AI ผิด
จุดล้มเหลวและวิธีป้องกัน
วาง API key ใน Prompt
secret อาจรั่วใน log หรือผู้ใช้เห็น
เก็บใน secret manager และให้ tool proxy เรียก
เชื่อ payload โดยไม่ตรวจ signature
ผู้โจมตีสร้าง event ปลอม
ตรวจลายเซ็นตามเอกสารผู้ให้บริการ
ให้ webhook รอโมเดล
ต้นทาง timeout และส่งซ้ำ
acknowledge แล้วประมวลผลผ่าน queue
เชื่อมฟอร์มลูกค้า
ฟอร์มเว็บไซต์ส่ง Webhook เมื่อมี lead ใหม่ ทีมต้องร่างคำตอบแต่ไม่อยากสร้างข้อมูลซ้ำใน CRM
วาดการไหลและจุดรักษาความลับ
ดูคำตอบตัวอย่าง
ตรวจ signature และ eventId → validate schema → ค้น lead เดิมด้วยอีเมล hash → เข้าคิว → AI ร่างจากข้อมูลขั้นต่ำ → พนักงานอนุมัติ → เขียน CRM หนึ่งครั้ง เก็บ secret นอก Prompt และ log
- ตรวจ signature
- กัน event ซ้ำ
- secret ไม่เข้าคอนเทนต์
- มี queue
- คนอนุมัติก่อนส่ง
บันทึกช่วยจำ
- ใช้เอกสาร API เวอร์ชันปัจจุบันของผู้ให้บริการ
- จำกัด IP หรือ network เพิ่มเมื่อระบบรองรับ
สรุปบทเรียนนี้
- API ขอข้อมูล Webhook แจ้งเหตุการณ์
- ตรวจตัวตน schema และ event id
- แยกการรับ event จากงาน AI ที่ใช้เวลา