Agent SDK Secrets & HMAC Penandatanganan
Agent SDK Secrets & HMAC Penandatanganan
Agent SDK permintaan diautentikasi dengan mitra API rahasia. Simpan rahasia itu di dalam layanan backend terpercaya dan biarkan SDK menghasilkan kolom penandatanganan kapan pun memungkinkan.
Dua protokol penandatanganan
Penandatanganan > Agent SDK menggunakan kolom permintaan yang diurutkan, timestamp berbasis detik, dan nonce. Permintaan API Pengembang Langsung menggunakan proses terpisah yang dijelaskan dalam Penandatanganan Permintaan. Jangan gunakan satu format muatan untuk yang lain.
Aturan penandatanganan
Untuk permintaan Agent SDK :
- Mengecualikan bidang
sign. - Hilangkan kolom dengan nilai kosong.
- Urutkan nama bidang yang tersisa secara ASCII .
- Gabungkan kolom-kolom sebagai
k=v&k2=v2. - Hitung tanda heksadesimal HMAC-SHA256 dengan
apiSecret.
SDK harus membangun nilai ini dari data yang sama yang dikirimnya. Mengubah bidang yang ditandatangani setelah pembuatan tanda tangan menyebabkan verifikasi gagal.
SDK-bidang yang dikelola
Penyimpanan rahasia
- Muat
apiSecretdari manajer rahasia backend atau konfigurasi runtime terlindungi. - Jangan pernah menempatkan rahasia tersebut di paket frontend, aplikasi mobile, klien desktop, tangkapan layar, atau tiket dukungan.
- Pisahkan kredensial untuk pengembangan, penataan, dan produksi.
- Membatasi akses ke layanan dan operator yang membutuhkannya.
- Menyuntingkan tanda tangan permintaan, nilai otorisasi, dan rahasia dari log.
- Cabut dan ganti kredensial saat diduga terpapar (paparan).
Perlindungan jam dan pemutaran ulang
SDK ini mencakup timestamp dan nonce untuk mengurangi risiko replay. Jaga agar jam backend tetap sinkron dan jangan gunakan ulang nonce yang dibuat secara manual. Jika validasi tanda tangan gagal, konfirmasi rahasia yang dikonfigurasi, waktu server, field berseri, dan lingkungan sebelum mencoba ulang.