Wszystkie pojęcia

Podpis HMAC

Podpis HMAC to skrót z kluczem wysyłany razem z webhookiem, dowodzący odbiorcy, że żądanie jest autentyczne i nienaruszone.

Szczegółowo

Nagłówek ma tutaj postać t=<unix-seconds>,v1=<hex>, gdzie wartość v1 to HMAC-SHA256 ze znacznika czasu, kropki i surowego ciała żądania, kluczowany sekretem endpointu. Podpisuj surowe bajty przed jakimkolwiek parsowaniem JSON — ponownie zserializowane ciało się nie zgodzi — i porównuj w stałym czasie. Odrzucaj znaczniki czasu starsze niż pięć minut, żeby przechwycone dostarczenie nie mogło zostać później odtworzone przeciwko tobie.

Znane też jako

  • signed webhook
  • request signature

Powiązane pojęcia