Tous les termes

Signature HMAC

Une signature HMAC est un hachage à clé envoyé avec un webhook, prouvant au destinataire que la requête est authentique et non modifiée.

En détail

Ici l'en-tête a la forme t=<unix-seconds>,v1=<hex>, où la valeur v1 est le HMAC-SHA256 de l'horodatage, d'un point et du corps brut de la requête, avec le secret de l'endpoint comme clé. Signez les octets bruts avant toute analyse JSON — un corps re-sérialisé ne correspondra pas — et comparez en temps constant. Rejetez les horodatages de plus de cinq minutes pour qu'une livraison capturée ne puisse pas vous être rejouée plus tard.

Aussi appelé

  • signed webhook
  • request signature

Termes liés