Podpis HMAC
Podpis HMAC to skrót z kluczem wysyłany razem z webhookiem, dowodzący odbiorcy, że żądanie jest autentyczne i nienaruszone.
Szczegółowo
Nagłówek ma tutaj postać t=<unix-seconds>,v1=<hex>, gdzie wartość v1 to HMAC-SHA256 ze znacznika czasu, kropki i surowego ciała żądania, kluczowany sekretem endpointu. Podpisuj surowe bajty przed jakimkolwiek parsowaniem JSON — ponownie zserializowane ciało się nie zgodzi — i porównuj w stałym czasie. Odrzucaj znaczniki czasu starsze niż pięć minut, żeby przechwycone dostarczenie nie mogło zostać później odtworzone przeciwko tobie.
Znane też jako
- signed webhook
- request signature