Wie een gesprek kan laten aanmaken zonder dat er echt gebeld is
De inkomende webhooks controleren geen handtekening tenzij je dat zelf instelt, wat er gebeurt als een verplichte omgevingsinstelling ontbreekt, en wanneer een audiostream aan het verkeerde gesprek kan koppelen.
Wanneer gebruik je dit
Je ziet een gesprek in de lijst staan waarvan je zeker weet dat er niet gebeld is, of je wilt begrijpen hoe betrouwbaar de bron van een gesprek is. Dit artikel gaat over de kant van de techniek, niet over wat een gast aan de lijn zegt.
Handtekening- of geheimcontrole is uit, tenzij je hem instelt
De adressen waar de telefonieprovider gesprekken aanmeldt
(/api/telnyx/incoming voor het actuele belpad, en de oudere
/api/voys/incoming en /api/voys/webhook) zijn openbare internetadressen.
Voor het actuele belpad kan Morris de handtekening van elk binnenkomend
bericht controleren, maar dat staat standaard uit: het gaat pas aan zodra je
de bijbehorende publieke sleutel van je telefonieprovider instelt in de
omgeving. Zolang die sleutel er niet is, accepteert Morris elk bericht dat op
dit adres binnenkomt, van wie dan ook — inclusief een verzonnen gesprek met
een verzonnen bellernummer.
Voor het oudere Voys-pad staat sinds 28 augustus 2026 een vergelijkbare, losse geheimcontrole klaar: die vergelijkt een sleutel die je bij Voys aanlevert (als header of als querystring-parameter) met een sleutel in de omgeving van Morris. Ook deze controle is standaard niet actief — hij gaat pas meedoen zodra die sleutel in de omgeving is gezet. Tot die tijd accepteert ook dit pad elk bericht, precies zoals hierboven.
Dit is een van de redenen waarom bellernaam en -nummer in het detailpaneel altijd ontsmet worden weergegeven: die velden komen bij een onbeveiligd adres binnen en worden behandeld als onbetrouwbare tekst, nooit als vertrouwde gegevens.
Ontbrekende omgevingsinstellingen
Ontbreekt een van de verplichte instellingen voor het belscript (de sleutel
van de telefonieprovider, de OpenAI-sleutel of het adres van de eigen
audioverbinding), dan antwoordt de webhook met de foutcode
telephony_not_configured en start er geen audioverbinding. De telefoon
gaat dan gewoon over zonder dat de gastvrouw ooit opneemt — er verschijnt
geen melding op de beheerpagina die hierop wijst, want er wordt in dat geval
niet eens een gesprek aangemaakt.
Een audiostream zonder herkenbaar gesprek-id
In het zeldzame geval dat de telefonieprovider een audiostream opzet zonder een herkenbaar gesprek-id mee te sturen, koppelt Morris die stream aan het jongste gesprek dat nog geen stream heeft. Komen er zeer kort na elkaar twee gesprekken binnen die allebei dit probleem hebben, dan kan dit in theorie de verkeerde koppeling opleveren. Dit is bewust zo gelaten: de telefoonprovider stuurt in de praktijk altijd een van de twee koppel-velden mee, dus dit pad wordt alleen aangesproken als de provider zelf iets weglaat.
Let op
- Een handtekeningcontrole instellen verandert niets aan bestaand gedrag zolang je hem niet aanzet — je hoeft dus niets om te zetten om bij het oude gedrag te blijven.
Verwante artikelen
Bijgewerkt op 28 augustus 2026