Agent SDK Secretos y firmas HMAC
Protege las credenciales del agente API y entiende cómo el SDK genera HMACcon marca de tiempo y resistentes a la repetición,SHA256 solicita firmas.
Agent SDK solicitudes se autentican con un socio API secreto. Guarda ese secreto dentro de un servicio backend confiable y deja que el SDK genere campos de firma siempre que sea posible.
Dos protocolos de firma
Agent SDK firma utiliza campos de solicitud ordenados, una marca de tiempo basada en segundos y un nonce. Las solicitudes de API de Desarrollador Directo utilizan el proceso separado descrito en Solicitud de Firma. No reutilices un formato de carga útil para el otro.
Regla de firmas
Para Agent SDK solicitudes:
- Excluye el campo
sign. - Omitir campos con valores vacíos.
- Ordenar los nombres de campos restantes en ASCII orden.
- Unir los campos como
k=v&k2=v2. - Calcular la firma hexadecimal HMAC-SHA256 con
apiSecret.
El SDK debería construir este valor a partir de los mismos datos que envía. Cambiar un campo firmado después de la generación de firma causa que la verificación falle.
SDK-campos gestionados
Almacenamiento secreto
- Cargar
apiSecretdesde un gestor de secretos backend o una configuración de ejecución protegida. - Nunca colocar el secreto en paquetes frontend, aplicaciones móviles, clientes de escritorio, capturas de pantalla o tickets de soporte.
- Mantener separadas las credenciales para desarrollo, puesta en escena y producción.
- Limitar el acceso a los servicios y operadores que lo requieren.
- Redactar firmas de solicitud, valores de autorización y secretos de los registros.
- Revocar y reemplazar credenciales cuando se sospeche exposición.
Protección contra relojes y repeticiones
El SDK incluye timestamp y nonce para reducir el riesgo de repetición. Mantén los relojes de backend sincronizados y no reutilices un nonce construido manualmente. Si la validación de firma falla, confirma el secreto configurado, la hora del servidor, los campos serializados y el entorno antes de intentarlo de nuevo.