Подпись HMAC
Подпись HMAC — хеш с секретным ключом, отправляемый вместе с вебхуком и доказывающий получателю, что запрос подлинный и не изменён.
Подробно
Здесь заголовок имеет вид t=<unix-seconds>,v1=<hex>, где значение v1 — это HMAC-SHA256 от метки времени, точки и сырого тела запроса, с ключом-секретом эндпоинта. Подписывайте сырые байты до всякого разбора JSON — пересобранное тело не совпадёт — и сравнивайте за постоянное время. Отклоняйте метки времени старше пяти минут, чтобы перехваченную доставку нельзя было повторить вам позже.
Также известно как
- signed webhook
- request signature