Agent SDK Segredos e HMAC Assinatura
Proteja as credenciais do Agente API e entenda como o SDK gera HMACcom carimbo de data e reprodução –SHA256 solicite assinaturas.
Agent SDK solicitações são autenticadas com um parceiro API segredo. Mantenha esse segredo dentro de um serviço backend confiável e deixe o SDK gerar campos de assinatura sempre que possível.
Dois protocolos de assinatura
Agent SDK assinatura usa campos de solicitação ordenados, um carimbo de tempo baseado em segundos e um nonce. Solicitações de API Desenvolvedor Direto utilizam o processo separado descrito em Request Signing. Não reutilize um formato de carga útil para o outro.
Regra de assinatura
Para Agent SDK pedidos:
- Exclua o campo
sign. - Omitir campos com valores vazios.
- Ordene os demais nomes dos campos em ASCII ordem.
- Unir os campos como
k=v&k2=v2. - Calcule a assinatura hexadecimal HMAC-SHA256 com
apiSecret.
O SDK deve construir esse valor a partir dos mesmos dados que envia. Alterar um campo de assinatura após a geração da assinatura faz com que a verificação falhe.
SDK-campos gerenciados
Armazenamento secreto
- Carregar
apiSecreta partir de um gerenciador de segredos backend ou configuração de runtime protegida. - Nunca coloque o segredo em pacotes frontend, aplicativos móveis, clientes desktop, capturas de tela ou tickets de suporte.
- Mantenha as credenciais para desenvolvimento, encenação e produção separadas.
- Limitar o acesso aos serviços e operadores que o necessitam.
- Eliminar assinaturas de solicitação, valores de autorização e segredos dos logs.
- Revogar e substituir credenciais quando houver suspeita de exposição.
Proteção contra relógio e replay
O SDK inclui timestamp e nonce para reduzir o risco de repetição. Mantenha os clocks backend sincronizados e não reutilize um nonce construído manualmente. Se a validação da assinatura falhar, confirme o segredo configurado, o tempo do servidor, os campos serializados e o ambiente antes de tentar novamente.