Agent SDK أسرار وتوقيع HMAC
Agent SDK أسرار وتوقيع HMAC
حماية بيانات اعتماد API العميل وافهم كيف يولد SDK توقيعات HMACمقاومة لإعادة التشغيلSHA256 الطلبات بتاريخ محدد زمنية.
يتم التحقق من صحة Agent SDK الطلبات مع شريك API سرية. احتفظ بذلك السر داخل خدمة خلفية موثوقة ودع SDK تولد حقول التوقيع كلما أمكن.
بروتوكولان توقيع
يستخدم > Agent SDK التوقيع حقول طلبات مرتبة، وطابع زمني قائم على الثواني، وطابع نونس. تستخدم طلبات API المطور المباشر العملية المنفصلة الموضحة في توقيع الطلب. لا تعيد استخدام صيغة حمولة واحدة للآخر.
قاعدة التوقيع
لطلبات Agent SDK :
- استبعد حقل
sign. - حذف الحقول ذات القيم الفارغة.
- ترتيب أسماء الحقول المتبقية ASCII الترتيب.
- انضم إلى الحقول
k=v&k2=v2. - احسب HMAC-SHA256 توقيع سداسي عشري مع
apiSecret.
يجب أن يبني SDK هذه القيمة من نفس البيانات التي ترسلها. تغيير حقل موقع بعد توليد التوقيع يؤدي إلى فشل التحقق.
SDK الحقول المدارة
التخزين السري
- تحميل
apiSecretمن مدير سري في الواجهة الخلفية أو تكوين وقت تشغيل محمي. - لا تضع السر أبدا في حزم الواجهة الأمامية، أو تطبيقات الجوال، أو عملاء سطح المكتب، أو لقطات الشاشة، أو تذاكر الدعم.
- إبقاء الاعتمادات الخاصة بالتطوير والتمثيل والإنتاج منفصلة.
- تقييد الوصول إلى الخدمات والمشغلين الذين يحتاجونها.
- حذف توقيعات طلبات الطلبات، وقيم التفويض، والأسرار من السجلات.
- إلغاء واستبدال الاعتمادات عند الاشتباه في التعرض للكشف.
حماية الساعة وإعادة التشغيل
يشمل SDK timestamp و nonce لتقليل خطر إعادة اللعب. حافظ على مزامنة ساعات الخلفية ولا تعيد استخدام جهاز NUNCE تم إنشاؤه يدويا. إذا فشل التحقق من صحة التوقيع، تأكد من السر المكون، وقت الخادم، الحقول المتسلسلة، والبيئة قبل إعادة المحاولة.