Tanda tangan HMAC
Tanda tangan HMAC adalah hash berkunci yang dikirim bersama sebuah webhook, membuktikan kepada penerima bahwa permintaannya asli dan tidak diubah.
Rinciannya
Di sini headernya berformat t=<unix-seconds>,v1=<hex>, dengan nilai v1 berupa HMAC-SHA256 atas timestamp, sebuah titik, dan bodi permintaan mentah, dikunci dengan secret endpoint. Tanda tangani byte mentahnya sebelum penguraian JSON apa pun — bodi yang diserialkan ulang tidak akan cocok — dan bandingkan dalam waktu konstan. Tolak timestamp yang lebih tua dari lima menit supaya pengiriman yang tertangkap tidak bisa diputar ulang ke Anda.
Dikenal juga sebagai
- signed webhook
- request signature