# HMAC 签名（Webhook）

> HMAC 签名是使用与端点共享的密钥，对 Webhook 时间戳和正文计算的带密钥哈希（HMAC-SHA256），用于验证事件来自网关且未被篡改。

任何人都能向你的 Webhook URL 发送 HTTP 请求，签名使事件可信：网关用端点密钥，对时间戳、分隔符和完全原始的正文计算 HMAC-SHA256；你重新计算并以恒定时间比较。把时间戳纳入签名并拒绝过期值，可防止重放截获的请求。

典型错误是验证重新序列化后的正文：必须先验证，再解析。

在 SMSMeteor：`X-Meteor-Signature` 标头携带针对 `timestamp.body` 的 `t=timestamp,v1=signature`；[Webhook 页面](https://smsmeteor.com/zh/docs/webhooks)提供 Node、Python 和 PHP 验证代码。

相关术语：[Webhook](https://smsmeteor.com/zh/glossary/webhook)、[Bearer 令牌](https://smsmeteor.com/zh/glossary/bearer-token)、[API 密钥](https://smsmeteor.com/zh/glossary/api-key)

---
来源：[HTML 页面](https://smsmeteor.com/zh/glossary/hmac-signature)。由 SMSMeteor 使用与页面相同的数据生成。[全站摘要](https://smsmeteor.com/zh/llms.txt)
