Assinatura HMAC
Uma assinatura HMAC é um hash com chave enviado junto com um webhook, provando a quem recebe que a requisição é autêntica e íntegra.
Em detalhe
Aqui o cabeçalho tem o formato t=<unix-seconds>,v1=<hex>, onde o valor v1 é o HMAC-SHA256 do timestamp, um ponto e o corpo bruto da requisição, com a chave secreta do endpoint. Assine os bytes brutos antes de qualquer parsing de JSON — um corpo reserializado não vai bater — e compare em tempo constante. Recuse timestamps com mais de cinco minutos, para que uma entrega capturada não possa ser reenviada para você depois.
Também conhecido como
- signed webhook
- request signature