HMAC 签名是使用与端点共享的密钥,对 Webhook 时间戳和正文计算的带密钥哈希(HMAC-SHA256),用于验证事件来自网关且未被篡改。
任何人都能向你的 Webhook URL 发送 HTTP 请求,签名使事件可信:网关用端点密钥,对时间戳、分隔符和完全原始的正文计算 HMAC-SHA256;你重新计算并以恒定时间比较。把时间戳纳入签名并拒绝过期值,可防止重放截获的请求。
典型错误是验证重新序列化后的正文:必须先验证,再解析。
在 SMSMeteor:X-Meteor-Signature 标头携带针对 timestamp.body 的 t=timestamp,v1=signature;Webhook 页面提供 Node、Python 和 PHP 验证代码。
相关术语
深入了解
在实践中了解这个术语。一个电子邮箱地址即可开户,费率公开,支持加密货币付款,测试密钥免费。
开始发送
