Agent SDK Секрети та HMAC підписання
Agent SDK Секрети та HMAC підписання
Захистіть облікові дані Agent API та розуміть, як SDK генерує часові позначки, стійкі до повтору HMAC—SHA256 запитувати підписи.
Agent SDK запити автентифікуються у партнера API секреті. Зберігайте цю таємницю в надійному бекенд-сервісі і дозвольте SDK генерувати підписні поля, коли це можливо.
Два протоколи підписання
Agent SDK підписання використовує відсортовані поля запиту, часову мітку на основі секунд і nonce. Прямий розробник API запитів використовує окремий процес, описаний у Підписання запитів. Не використовуйте один формат корисного навантаження для іншого.
Правило підписання
Щодо Agent SDK запитів:
- Виключіть поле
sign. - Опустити поля з порожніми значеннями.
- Відсортуйте решту назв полів у ASCII порядку.
- Приєднуйтесь до полів як
k=v&k2=v2. - Обчисліть HMAC-SHA256 шістнадцятковий підпис з
apiSecret.
SDK має будувати це значення на основі тих самих даних, які вона надсилає. Зміна підписаного поля після генерації підпису призводить до невдачі перевірки.
SDK-керовані поля
Секретне зберігання
- Завантажувати
apiSecretз бекенд-менеджера секретів або захищеної конфігурації під час виконання. - Ніколи не розміщуйте секрет у фронтенд-пакетах, мобільних додатках, десктопних клієнтах, скріншотах чи заявках у службу підтримки.
- Тримати документи для розробки, постановки та виробництва окремо.
- Обмежити доступ до сервісів і операторів, які його потребують.
- Редагувати підписи запитів, значення авторизації та секрети з журналів.
- Відкликати та замінити облікові дані у разі підозри на вплив.
Захист від годинника та повторів
SDK включає timestamp та nonce для зниження ризику повторного проходження. Підтримуйте синхронізацію бекенд-тактів і не використовуйте вручну створений nonce повторно. Якщо перевірка підпису не вдається, підтвердіть налаштований секрет, час сервера, серіалізовані поля та середовище перед повторною спробою.