توقيع HMAC
توقيع HMAC هو تجزئة بمفتاح تُرسَل مع الويب هوك، تثبت للمستقبِل أن الطلب أصلي ولم يُعدَّل.
بالتفصيل
الترويسة هنا بصيغة t=<unix-seconds>,v1=<hex>، حيث قيمة v1 هي HMAC-SHA256 للطابع الزمني ونقطة وجسم الطلب الخام، بمفتاح سرّ النقطة. وقّع البايتات الخام قبل أي تحليل JSON — فالجسم المعاد تسلسله لن يطابق — وقارن بزمن ثابت. وارفض الطوابع الزمنية الأقدم من خمس دقائق كي لا يُعاد إرسال تسليم ملتقَط إليك لاحقًا.
يُعرف أيضًا بـ
- signed webhook
- request signature