Agent SDK Secretos y HMAC Firmas
Protege las credenciales de API del agente y entiende cómo el SDK genera HMACcon marca de tiempo y resistentes a repeticiones,SHA256 solicita firmas.
Agent SDK solicitudes se autentican con un socio API secreto. Guarda ese secreto dentro de un servicio de backend de confianza y deja que el SDK genere campos de firma siempre que sea posible.
Dos protocolos de firma
Agent SDK firma utiliza campos de solicitud ordenados, una marca de tiempo basada en segundos y un nonce. Las solicitudes de API del Desarrollador Directo utilizan el proceso separado descrito en Solicitud de Firma. No reutilices un formato de carga útil para el otro.
Regla de firma
Para Agent SDK peticiones:
- Excluye el campo
sign. - Omitir campos con valores vacíos.
- Ordenar los nombres de campos restantes en ASCII orden.
- Unir los campos como
k=v&k2=v2. - Calcular la firma hexadecimal HMAC-SHA256 con
apiSecret.
El SDK debería construir este valor a partir de los mismos datos que envía. Cambiar un campo de signos tras la generación de la firma provoca que la verificación falle.
SDK-campos gestionados
Almacenamiento secreto
- Cargar
apiSecretdesde un gestor de secretos backend o una configuración de ejecución protegida. - Nunca coloques el secreto en paquetes frontend, aplicaciones móviles, clientes de escritorio, capturas de pantalla o tickets de soporte.
- Mantener separadas las credenciales para desarrollo, puesta en escena y producción.
- Limitar el acceso a los servicios y operadores que lo requieran.
- Redactar firmas de solicitud, valores de autorización y secretos de los registros.
- Revocar y reemplazar credenciales cuando se sospeche de la exposición.
Protección contra reloj y repeticiones
El SDK incluye timestamp y nonce para reducir el riesgo de repetición. Mantén sincronizados los relojes del backend y no reutilices un nonce construido manualmente. Si la validación de firma falla, confirma el secreto configurado, la hora del servidor, los campos serializados y el entorno antes de intentarlo de nuevo.