Agent SDK Sırlar ve HMAC İmzalama

Agent’i kimlik bilgilerini API koruyun ve SDK ‘ın zaman damgalı, tekrar oynatmaya dayanıklı HMACnasıl oluşturduğunuSHA256 imza talep etmeyi öğrenin.

Markdown olarak görüntüle

Agent SDK talepler bir partner API gizli olarak doğrulanır. Bu sırrı güvenilir bir arka uç servisinde sakla ve mümkün olduğunda SDK imza alanları oluşturmasına izin ver.

İki imza protokolü

Agent SDK imzalama sırasında sıralanmış istek alanları, saniye bazlı zaman damgası ve nonce kullanılır. Doğrudan Developer API talepleri, şu şekilde tanımlanan ayrı bir süreci kullanır. İstek İmzaları. Bir yük formatını diğeriyle tekrar kullanmayın.

İmza kuralı

Agent SDK talepler için:

  1. sign alanını hariç tutun.
  2. Boş değerleri olan alanları çıkar.
  3. Kalan alan isimlerini ASCII sırayla sıralayın.
  4. Alanları k=v&k2=v2olarak birleştirin.
  5. HMAC-SHA256 onaltılık imzayı apiSecretile hesaplayın.

SDK, gönderdiği aynı veriden bu değeri oluşturmalı. İmza oluşturulduktan sonra imzalı bir alan değiştirildiğinde, doğrulama başarısız olur.

SDK- yönetilen alanlar

SahaKaynakTanım
agentCodeSDK yapılandırmaOrtak temsilci kodu.
zaman damgasıMevcut sunucu zamanıUnix zaman damgası saniyelerde.
nonceGüvenli rastgele değerTekrar oynatma koruması rastgele dizisi.
TabelalarHMAC-SHA256İmza talep edin.
para birimiVarsayılan para birimiPara birimi hariç transfer/hesap APIs kullanılır.

Gizli depolama

  • Arka uç gizli yöneticisinden veya korunaklı çalışma zamanı yapılandırmasından apiSecret yüklemek.
  • Sırrı asla ön uç paketlerine, mobil uygulamalara, masaüstü istemcilerine, ekran görüntülerine veya destek biletlerine koymayın.
  • Geliştirme, sahneleme ve prodüksiyon için kimlik bilgilerini ayrı tutmak.
  • Gereksinim duyan hizmetlere ve operatörlere erişimi sınırlamak.
  • Loglardan istek imzalarını, yetkilendirme değerlerini ve sırlarını sansürleyin.
  • Maruz kalma şüphesi olduğunda kimlik bilgilerini iptal edip yenilemek.

Saat ve tekrar izleme koruması

SDK, tekrar oynama riskini azaltmak için timestamp ve nonce içerir. Arka uç saatlerini senkronize tutun ve manuel olarak oluşturulmuş bir nonce’u tekrar kullanmayın. İmza doğrulaması başarısız olursa, yeniden denemeden önce yapılandırılmış sırrı, sunucu zamanını, serileştirilmiş alanları ve ortamı onaylayın.

Entegrasyon kontrol listesi

KontrolBeklenen sonuç
Gizli konumSadece arka uç gizli depolama.
ÇevreTemel URL ve kimlik aynı ortama aittir.
Saha kontrolüSDK timestamp, nonceve signüretir.
Kütük Kesimİşletme kimlikleri görünür kalırken, kimlik bilgileri sansürlenir.
RotasyonKimlik sahibi ve değiştirme süreci belgelenmiştir.