Signature HMAC
Une signature HMAC est un hachage à clé envoyé avec un webhook, prouvant au destinataire que la requête est authentique et non modifiée.
En détail
Ici l'en-tête a la forme t=<unix-seconds>,v1=<hex>, où la valeur v1 est le HMAC-SHA256 de l'horodatage, d'un point et du corps brut de la requête, avec le secret de l'endpoint comme clé. Signez les octets bruts avant toute analyse JSON — un corps re-sérialisé ne correspondra pas — et comparez en temps constant. Rejetez les horodatages de plus de cinq minutes pour qu'une livraison capturée ne puisse pas vous être rejouée plus tard.
Aussi appelé
- signed webhook
- request signature