English
示例

Webhook 验签

对原始 body 验证带时间戳 HMAC,并确保 event ID 只消费一次。

Webhook 验签

参见随项目提供的 examples/webhook/verify.mjs。HMAC-SHA256 必须使用原始字节而非重新序列化的 JSON;固定长度摘要使用常量时间比较,校验时间窗口后,先原子消费 eventId,再执行业务效果。

轮换窗口内只尝试当前密钥和明确保留的上一密钥。签名匹配不代表可以跨安装、环境、事件类型或租户。投递日志不得保存原始 secret、签名、token、完整响应 body 或无必要 PII。

Copyright © 2026