Comment vérifier la signature de vos webhooks ?

Chaque envoi porte un en-tête de signature HMAC-SHA256 calculé sur le corps brut avec le secret de votre société.

Mis à jour le

Calculez le HMAC sur le corps BRUT de la requête, avant toute désérialisation JSON : re-sérialiser change les espaces et invalide la comparaison.

X-Yacla-Signature: t=1755000000,v1=<hex>
Comparez en temps constant et rejetez un horodatage vieux de plus de cinq minutes, sinon la signature ne protège pas du rejeu.

À lire ensuite

Il vous manque une réponse ?

Le support répond en français, avec accès à votre compte et à vos livraisons. Passer par lui est plus rapide que chercher plus longtemps.

Contacter le support