Todos os termos

Assinatura HMAC

Uma assinatura HMAC é um hash com chave enviado junto com um webhook, provando a quem recebe que a requisição é autêntica e íntegra.

Em detalhe

Aqui o cabeçalho tem o formato t=<unix-seconds>,v1=<hex>, onde o valor v1 é o HMAC-SHA256 do timestamp, um ponto e o corpo bruto da requisição, com a chave secreta do endpoint. Assine os bytes brutos antes de qualquer parsing de JSON — um corpo reserializado não vai bater — e compare em tempo constante. Recuse timestamps com mais de cinco minutos, para que uma entrega capturada não possa ser reenviada para você depois.

Também conhecido como

  • signed webhook
  • request signature

Termos relacionados