Tất cả thuật ngữ

Chữ ký HMAC

Chữ ký HMAC là mã băm có khóa gửi kèm webhook, chứng minh với bên nhận rằng yêu cầu là thật và không bị sửa đổi.

Chi tiết

Ở đây header có dạng t=<unix-seconds>,v1=<hex>, trong đó giá trị v1 là HMAC-SHA256 của dấu thời gian, một dấu chấm và phần thân yêu cầu thô, khóa bằng secret của endpoint. Hãy ký trên đúng chuỗi byte thô trước khi phân tích JSON — một phần thân được tuần tự hóa lại sẽ không khớp — và so sánh trong thời gian hằng số. Từ chối dấu thời gian cũ hơn năm phút để một lượt gửi bị bắt lại không thể phát lại vào hệ thống của bạn.

Còn gọi là

  • signed webhook
  • request signature

Thuật ngữ liên quan