HMAC签名
HMAC签名是随Webhook一起发送的带密钥哈希,用来向接收方证明请求真实且未被篡改。
详解
这里的响应头格式是t=<unix-seconds>,v1=<hex>,其中v1的值是时间戳、一个点和原始请求体拼接后,用端点密钥算出的HMAC-SHA256。在任何JSON解析之前对原始字节签名——重新序列化过的请求体对不上——并用恒定时间比较。拒绝超过五分钟的时间戳,这样被截获的投递日后无法重放给你。
又称
- signed webhook
- request signature
HMAC签名是随Webhook一起发送的带密钥哈希,用来向接收方证明请求真实且未被篡改。
这里的响应头格式是t=<unix-seconds>,v1=<hex>,其中v1的值是时间戳、一个点和原始请求体拼接后,用端点密钥算出的HMAC-SHA256。在任何JSON解析之前对原始字节签名——重新序列化过的请求体对不上——并用恒定时间比较。拒绝超过五分钟的时间戳,这样被截获的投递日后无法重放给你。