Todos los términos

Firma HMAC

Una firma HMAC es un hash con clave que acompaña a un webhook y prueba que la petición es auténtica e íntegra.

En detalle

Aquí la cabecera tiene el formato t=<unix-seconds>,v1=<hex>, donde el valor v1 es el HMAC-SHA256 del timestamp, un punto y el cuerpo bruto de la petición, con la clave secreta del endpoint. Firma los bytes brutos antes de analizar ningún JSON —un cuerpo reserializado no va a coincidir— y compara en tiempo constante. Rechaza los timestamps de más de cinco minutos para que no puedan reenviarte más tarde una entrega capturada.

También conocido como

  • signed webhook
  • request signature

Términos relacionados