Підпис HMAC
Підпис HMAC — хеш із таємним ключем, надісланий разом із вебхуком і доводить отримувачу, що запит справжній і незмінений.
Докладно
Тут заголовок має вигляд t=<unix-seconds>,v1=<hex>, де значення v1 — це HMAC-SHA256 від мітки часу, крапки та сирого тіла запиту, з ключем-секретом ендпоїнта. Підписуйте сирі байти до будь-якого розбору JSON — перезібране тіло не збіжиться — і порівнюйте за сталий час. Відхиляйте мітки часу, старші за п’ять хвилин, щоб перехоплену доставку не можна було повторити вам згодом.
Також відомо як
- signed webhook
- request signature