Agent SDK Sırlar ve HMAC İmzalama
Agent SDK Sırlar ve HMAC İmzalama
Agent’i kimlik bilgilerini API koruyun ve SDK ‘ın zaman damgalı, tekrar oynatmaya dayanıklı HMACnasıl oluşturduğunuSHA256 imza talep etmeyi öğrenin.
Agent SDK talepler bir partner API gizli olarak doğrulanır. Bu sırrı güvenilir bir arka uç servisinde sakla ve mümkün olduğunda SDK imza alanları oluşturmasına izin ver.
İki imza protokolü
Agent SDK imzalama sırasında sıralanmış istek alanları, saniye bazlı zaman damgası ve nonce kullanılır. Doğrudan Developer API talepleri, şu şekilde tanımlanan ayrı bir süreci kullanır. İstek İmzaları. Bir yük formatını diğeriyle tekrar kullanmayın.
İmza kuralı
Agent SDK talepler için:
signalanını hariç tutun.- Boş değerleri olan alanları çıkar.
- Kalan alan isimlerini ASCII sırayla sıralayın.
- Alanları
k=v&k2=v2olarak birleştirin. - HMAC-SHA256 onaltılık imzayı
apiSecretile hesaplayın.
SDK, gönderdiği aynı veriden bu değeri oluşturmalı. İmza oluşturulduktan sonra imzalı bir alan değiştirildiğinde, doğrulama başarısız olur.
SDK- yönetilen alanlar
Gizli depolama
- Arka uç gizli yöneticisinden veya korunaklı çalışma zamanı yapılandırmasından
apiSecretyüklemek. - Sırrı asla ön uç paketlerine, mobil uygulamalara, masaüstü istemcilerine, ekran görüntülerine veya destek biletlerine koymayın.
- Geliştirme, sahneleme ve prodüksiyon için kimlik bilgilerini ayrı tutmak.
- Gereksinim duyan hizmetlere ve operatörlere erişimi sınırlamak.
- Loglardan istek imzalarını, yetkilendirme değerlerini ve sırlarını sansürleyin.
- Maruz kalma şüphesi olduğunda kimlik bilgilerini iptal edip yenilemek.
Saat ve tekrar izleme koruması
SDK, tekrar oynama riskini azaltmak için timestamp ve nonce içerir. Arka uç saatlerini senkronize tutun ve manuel olarak oluşturulmuş bir nonce’u tekrar kullanmayın. İmza doğrulaması başarısız olursa, yeniden denemeden önce yapılandırılmış sırrı, sunucu zamanını, serileştirilmiş alanları ve ortamı onaylayın.