Firma HMAC
Una firma HMAC è un hash con chiave inviato insieme a un webhook, che prova al destinatario che la richiesta è autentica e integra.
In dettaglio
Qui l'header ha il formato t=<unix-seconds>,v1=<hex>, dove il valore v1 è l'HMAC-SHA256 del timestamp, un punto e il corpo grezzo della richiesta, con chiave il segreto dell'endpoint. Firma i byte grezzi prima di qualsiasi parsing JSON — un corpo riserializzato non corrisponderà — e confronta a tempo costante. Rifiuta i timestamp più vecchi di cinque minuti, così una consegna catturata non potrà esserti ritrasmessa più tardi.
Detto anche
- signed webhook
- request signature