API リクエスト、webhooks、署名された URL、コールバックペイロードのローカルで HMAC 署名を生成し、検証します。 正確なバイトの問題: 行が壊れる、 JSON 間隔をあけ、正式なリクエスト形式は、署名を作成またはチェックするシステムと一致しなければなりません。
重要な情報が生バイトとして提供され、サーバーに秘密を送らないと予想される署名を貼り付けるときに、ほとんどのAPIダッシュボード、六角、またはBase64のテキストシークレットを使用します。
HMAC は、同じキーを保持する別のパーティーが整合性と信頼性をチェックできるように、メッセージと秘密鍵を組み合わせます。 メッセージの暗号化はしません。 HMAC - SHA256 は、新しい統合のための実用的なデフォルトです。 SHA-1 は、従来のサービスが明示的に要求したときにのみ選択されるべきです。
秘密が UTF-8 テキスト、16進数バイト、 Base64 、または Base64URL であるかどうかを確認し、必要な署名出力形式に一致します。 検証は、一定の時間にデコードされた署名バイトを比較しますが、予想される値が信頼できるソースから来たときのみ、成功した一致は意味があります。
関連ツール: ハッシュジェネレータ · JWTデコーダ&ベリファイア